【发布时间】:2014-09-23 23:00:48
【问题描述】:
我现在正在向我工作的网站介绍 CSP 和其他与安全相关的 http 标头。他们都觉得自己很容易介绍,所以没有问题......
我很快调查了哪些网站使用了哪些 http 标头。令人惊讶的是,使用 CSP 的站点极少。我查看了一些银行的登录页面、一些大型网站和一些技术驱动的网站(如 stackoverflow)。 Facebook 是我能找到的唯一使用 CSP 的网站。 Gmail 仅在报告模式下运行。
对我来说,只需添加这些标头并获得所有安全优势,这感觉就像是一个唾手可得的果实。我感到困惑。我错过了什么吗?为什么没有人使用它?有什么我不知道的缺点吗?
来自 Google 和 Mozilla 的人,他们是 W3C 规范的编辑。那么为什么他们甚至不使用它呢?
【问题讨论】:
-
“来自 Google 和 Mozilla 的人是 W3C 规范的编辑。那么他们为什么不使用它呢? - 这里有几点。首先,我相信 Robert Hansen WhiteHat Security 的创始人是 CSP 的创建者。其次,我相信 Brandon Sterne 是第一个在 FireFox 中实现它的人。第三,正在调整或调整 CSP。CSP Level 2 is a draft in LC。
-
1.是的,但 Mozilla 的 Brandon Sterne 和 Google 的 Adam Barth 是编辑。所以他们在这上面投入了时间。 2. 我说的是使用它的网站,而不是支持它的浏览器。 3. 是的,但我仍然认为 1 级很棒,所以我的问题是有效的,即使即将到来的 bettet 级别。
标签: security xss content-security-policy