Content-Secure-Policyヘッダー

Oct 22 2020

Webアプリケーションでセキュリティ評価を実行していますが、Content-Security-Policyがなく、代わりにContent-Secure-Policyがあります。文字通り、このようなケースを目にしたのは初めてで、知りたいのですが、これら2つのヘッダーは同等ですか?

ブラウザはこのContent-Secure-Policyを認識できますか?

回答

MechMK1 Oct 30 2020 at 22:05

それらは同等ではありません。

CSP用のW3Cドラフトは、ヘッダーContent-Security-Policyとを定義するだけContent-Security-Policy-Report-Onlyです。このドキュメントでは、他のヘッダーは定義されていません。

つまり、ブラウザはこの特定のタイプミスを含めることを選択できますが、Content-Security-Policy互換性を向上させるために、ブラウザベンダーがスペルミスの可能性のあるすべての方法を予測しようとする可能性はほとんどありません。

今どうすればいいですか?

CSPヘッダーの形式が正しくなく、ブラウザによって無視される可能性があることを示して、これを検出結果としてマークします。それを修正することはとにかく難しいことではないはずです。開発者が、これをテストした任意のブラウザーが引き続き機能すると述べている場合でも、ドラフトには含まれておらず、実装固有の動作であるため、リスクがあると言えます。