Content-Secure-Policy 헤더

Oct 22 2020

웹 애플리케이션에 대한 보안 평가를 수행하고 있는데 Content-Security-Policy가없는 대신 Content-Secure-Policy가있는 것으로 나타났습니다. 말 그대로 그런 경우를 본 것은 처음이며 알고 싶습니다.이 두 헤더가 동일합니까?

브라우저가이 콘텐츠 보안 정책을 인식 할 수 있습니까?

답변

MechMK1 Oct 30 2020 at 22:05

동등하지 않습니다.

CSP에 대한 W3C 초안 에만 헤더를 정의 Content-Security-Policy하고 Content-Security-Policy-Report-Only. 문서에 다른 헤더가 정의되어 있지 않습니다.

즉, 브라우저가이 특정 오타를 포함하도록 선택할 수 있지만 브라우저 공급 업체가 Content-Security-Policy호환성을 개선하기 위해 철자를 잘못 입력 할 수있는 모든 방법을 예측할 가능성은 거의 없습니다 .

지금 진행하는 방법?

CSP 헤더의 형식이 잘못되어 브라우저에서 무시 될 가능성이 있음을 나타내는 결과로 표시합니다. 어쨌든 그것을 고치는 것은 어렵지 않습니다. 개발자가이를 테스트 한 임의의 브라우저가 여전히 작동한다고 말하면 초안에서 다루지 않고 구현 별 동작이므로 위험이 있음을 언급 할 수 있습니다.