Header Content-Secure-Policy

Oct 22 2020

Saya melakukan penilaian keamanan pada aplikasi web dan saya menemukan itu tidak memiliki Content-Security-Policy, tetapi memiliki Content-Secure-Policy. Ini adalah pertama kalinya saya melihat kasus seperti itu dan saya ingin tahu: Apakah kedua header ini setara?

Akankah browser dapat mengenali Kebijakan-Aman-Konten ini?

Jawaban

MechMK1 Oct 30 2020 at 22:05

Mereka tidak setara.

The W3C Draft untuk CSP hanya mendefinisikan header Content-Security-Policydan Content-Security-Policy-Report-Only. Tidak ada header lain yang ditentukan oleh dokumen.

Itu berarti browser dapat memilih untuk memasukkan kesalahan ketik khusus ini, tetapi sepertinya vendor browser tidak akan mencoba memprediksi semua kemungkinan cara salah mengeja Content-Security-Policyuntuk meningkatkan kompatibilitas.

Bagaimana cara melanjutkannya sekarang?

Tandai sebagai temuan, dengan menyatakan bahwa header CSP mereka salah format dan kemungkinan besar akan diabaikan oleh browser. Memperbaiki itu seharusnya tidak sulit. Jika pengembang menyatakan bahwa beberapa browser sewenang-wenang yang mereka uji masih berfungsi dengannya, Anda masih dapat menyebutkan bahwa itu tidak tercakup dalam draf apa pun dan merupakan perilaku khusus penerapan - dan karenanya berisiko.