网络安全专业术语
CSP
Content Security Policy
CSP · 告诉浏览器只加载可信来源的资源
应用安全网络安全
CSP
- 定义
- CSP(Content Security Policy)是网络安全领域的专业术语。CSP 通过 HTTP 响应头告诉浏览器只允许加载指定来源的脚本、样式、图片等资源,是防御 XSS 攻击的重要手段。
最后更新:2026-03-18
什么是CSP?
CSP 通过 HTTP 响应头告诉浏览器只允许加载指定来源的脚本、样式、图片等资源,是防御 XSS 攻击的重要手段。
- 通过 HTTP 头限制资源加载来源
- 防御 XSS 的重要安全层
- 配置复杂但效果显著
CSP详解
CSP 通过 Content-Security-Policy 头定义策略,如 script-src 'self' 只允许加载同源脚本。CSP 可以阻止内联脚本执行、限制外部资源加载、报告违规行为。常见指令:default-src、script-src、style-src、img-src、report-uri。CSP 的挑战在于配置复杂,过严会破坏功能,过松则形同虚设。建议从 report-only 模式开始逐步收紧。
CSP的应用场景
正式定义
通过 HTTP 响应头限制网页可加载资源来源的浏览器安全机制
应用场景
- XSS 攻击的纵深防御
- 第三方脚本的加载控制
- 安全违规行为的监控和报告
常见误区
- CSP 不能完全防御 XSS,是纵深防御的一层
- CSP 配置错误比没有 CSP 更危险(误以为安全)
- nonce 和 hash 比域名白名单更安全
实际案例
📌 CSP 的防御效果
Google 研究显示,严格的 CSP 策略(基于 nonce)可以阻止 95% 以上的 XSS 攻击,是最有效的 XSS 纵深防御手段。
CSP的参考来源
关于CSP的常见问题
- CSP 能防什么攻击
- 主要防御 XSS 和数据注入攻击,通过限制页面能加载的资源来源(脚本、样式、图片等)。
- CSP 怎么配置
- 通过 HTTP 响应头 Content-Security-Policy 设置,如 script-src 'self' 只允许加载同源脚本。