【问题标题】:CSP Content Security Policy - Why are we not using it? [closed]CSP 内容安全策略 - 为什么我们不使用它? [关闭]
【发布时间】:2014-09-23 23:00:48
【问题描述】:

我现在正在向我工作的网站介绍 CSP 和其他与安全相关的 http 标头。他们都觉得自己很容易介绍,所以没有问题......

我很快调查了哪些网站使用了哪些 http 标头。令人惊讶的是,使用 CSP 的站点极少。我查看了一些银行的登录页面、一些大型网站和一些技术驱动的网站(如 stackoverflow)。 Facebook 是我能找到的唯一使用 CSP 的网站。 Gmail 仅在报告模式下运行。

对我来说,只需添加这些标头并获得所有安全优势,这感觉就像是一个唾手可得的果实。我感到困惑。我错过了什么吗?为什么没有人使用它?有什么我不知道的缺点吗?

来自 Google 和 Mozilla 的人,他们是 W3C 规范的编辑。那么为什么他们甚至不使用它呢?

【问题讨论】:

  • “来自 Google 和 Mozilla 的人是 W3C 规范的编辑。那么他们为什么不使用它呢? - 这里有几点。首先,我相信 Robert Hansen WhiteHat Security 的创始人是 CSP 的创建者。其次,我相信 Brandon Sterne 是第一个在 FireFox 中实现它的人。第三,正在调整或调整 CSP。CSP Level 2 is a draft in LC。
  • 1.是的,但 Mozilla 的 Brandon Sterne 和 Google 的 Adam Barth 是编辑。所以他们在这上面投入了时间。 2. 我说的是使用它的网站,而不是支持它的浏览器。 3. 是的,但我仍然认为 1 级很棒,所以我的问题是有效的,即使即将到来的 bettet 级别。

标签: security xss content-security-policy


【解决方案1】:

我不想提供仅链接的答案,但我不知道比Why is CSP failing? Trends and Challenges in CSP Adoption 更好的答案。也许引用第 3.4 节,结论,会增加一些内容:

虽然有些网站使用 CSP 作为额外的保护层 内容注入,CSP 尚未被广泛采用。此外,该 在野外观察到的规则并没有充分利用 CSP 的全部好处。 大多数启用 CSP 的网站都安装了 phpMyAdmin, 它附带了一个弱默认策略。其他最近的安全标头 比 CSP 获得了更多的牵引力,大概是由于他们的 相对容易部署。 Alexa Top 10K 中只有一个站点 在我们的测量过程中从仅报告模式切换到强制执行 表明 CSP 规则不能轻易地从收集的 报告。如果政策可行,它可能有助于采用 以自动化或半自动化方式生成。


非官方的,(或者可能是官方的,因为 Neil Matatal 是 CSP 工作组的成员),来自Managing Content Security Policy

  • CSP 级别 1
    • 2 年学习
    • 无法删除内联脚本
    • 失败
  • CSP 2 级
    • 两周
    • 使用脚本随机数管理风险
    • 成功

【讨论】:

    猜你喜欢
    • 2021-12-26
    • 1970-01-01
    • 2023-01-07
    • 2023-04-03
    • 2016-03-25
    • 2013-10-09
    • 2015-07-28
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多