Заголовки Content-Secure-Policy

Oct 22 2020

Я выполняю оценку безопасности веб-приложения и обнаружил, что у него нет Content-Security-Policy, но вместо него есть Content-Secure-Policy. Буквально впервые я вижу такой случай и хотел бы знать: эквивалентны ли эти два заголовка?

Смогут ли браузеры распознать эту Политику безопасности контента?

Ответы

MechMK1 Oct 30 2020 at 22:05

Они не эквивалентны.

Проект W3C для CSP определяет только заголовки Content-Security-Policyи Content-Security-Policy-Report-Only. Никакие другие заголовки в документе не определены.

Это означает, что браузеры могут включить эту конкретную опечатку, но маловероятно, что производители браузеров попытаются предсказать все возможные способы орфографической ошибки Content-Security-Policy, чтобы улучшить совместимость.

Как действовать сейчас?

Отметьте это как открытие, указав, что их заголовок CSP искажен и, вероятно, будет проигнорирован браузерами. В любом случае исправить это не составит труда. Если разработчики заявляют, что какой-то произвольный браузер, в котором они это тестировали, все еще работает с ним, вы все равно можете упомянуть, что он не охвачен ни в одном проекте и является поведением, зависящим от реализации, и, следовательно, представляет собой риск.