سياسة أمان المحتوى

يُكتب أيضاً: CSP, Content-Security-Policy

ترويسة HTTP تخبر المتصفح بالمصادر المسموح بتحميل السكربتات والصور والإطارات منها، فتصد هجمات حقن الأكواد مثل XSS، لكنها قد تحجب أجزاء من الموقع إن ضُبطت خطأً.

سياسة أمان المحتوى (Content Security Policy) ترويسة يرسلها السيرفر لتحدد للمتصفح المصادر المسموح تحميل السكربتات والأنماط والصور والإطارات منها. أي ملف من مصدر غير مدرج يُحجب، حتى لو نجح مهاجم في حقنه داخل الصفحة.

هي أقوى دفاع ضد هجمات XSS، لكنها أصعب ترويسات الأمان ضبطًا. ووردبريس ومنشئات الصفحات تعتمد على سكربتات مضمنة في الصفحة وعلى خدمات خارجية كثيرة، فسياسة صارمة تكسر المحرر أو أدوات التحليل أو نماذج الدفع بسهولة.

ابدأ دائمًا بوضع التقرير فقط، وراقب ما الذي كان سيُحجب، ثم أضف المصادر المشروعة تدريجيًا. وطبّق السياسة على الواجهة الأمامية أولًا قبل لوحة التحكم، فهي الأكثر تعرضًا وأقل تعقيدًا.