Заголовки Content-Secure-Policy
Я выполняю оценку безопасности веб-приложения и обнаружил, что у него нет Content-Security-Policy, но вместо него есть Content-Secure-Policy. Буквально впервые я вижу такой случай и хотел бы знать: эквивалентны ли эти два заголовка?
Смогут ли браузеры распознать эту Политику безопасности контента?
Ответы
Они не эквивалентны.
Проект W3C для CSP определяет только заголовки Content-Security-Policyи Content-Security-Policy-Report-Only. Никакие другие заголовки в документе не определены.
Это означает, что браузеры могут включить эту конкретную опечатку, но маловероятно, что производители браузеров попытаются предсказать все возможные способы орфографической ошибки Content-Security-Policy, чтобы улучшить совместимость.
Как действовать сейчас?
Отметьте это как открытие, указав, что их заголовок CSP искажен и, вероятно, будет проигнорирован браузерами. В любом случае исправить это не составит труда. Если разработчики заявляют, что какой-то произвольный браузер, в котором они это тестировали, все еще работает с ним, вы все равно можете упомянуть, что он не охвачен ни в одном проекте и является поведением, зависящим от реализации, и, следовательно, представляет собой риск.