Innihaldsöryggisstefna
Silktide prófar hvort hver síða lýsi yfir innihaldsöryggisstefnu (Content Security Policy), sem er staðlað öryggisúrræði sem segir vöfrum hvaðan síðan má sækja skriftur, myndir og annað efni.
Innihaldsöryggisstefna (CSP) er send sem eða meta-merki, til dæmis:
Content-Security-Policy: default-src 'self'; script-src 'self' scripts.example.com
Þetta dæmi segir vafranum að hlaða aðeins efni frá þínu eigin léni, auk skrifta frá einum traustum hýsli.
Hvers vegna þetta skiptir máli
Án CSP keyrir síða allt sem henni er gefið. Ef árásarmanni tekst að sprauta inn skriftu – í gegnum tölvumerki þriðja aðila sem hefur verið í hættu, viðkvæman athugasemdareit eða rænt auglýsinganet – keyrir vafrinn hana með fullum aðgangi að síðunni, þar á meðal öllu sem gestir þínir slá inn. Þessi tegund árása, forskriftuárásir milli vefsvæða (cross-site scripting), er enn ein algengasta leiðin sem vefsvæði eru tekin yfir.
CSP er öryggisnet vafrans: efni sem sprautað er inn frá ósamþykktum uppruna hleðst einfaldlega ekki inn. Það skráir einnig hvaða þriðju aðilar síðurnar þínar eiga samskipti við, sem hjálpar þegar sýna þarf fram á samræmi við persónuverndarreglur á borð við .
Hvernig á að laga þetta
- Skráðu lögmæta uppruna sem síðurnar þínar sækja efni frá: eigið lén, , vefgreiningu, letur og innfellda miðla.
- Skrifaðu stefnu sem leyfir aðeins þessa uppruna. Byrjaðu strangt, til dæmis með
default-src 'self', og bættu við tilteknum uppruna fyrir hverja efnisgerð (script-src,img-src,style-src) eftir þörfum. - Stilltu vefþjóninn, hýsingarvettvanginn eða CDN-ið þannig að stefnan sé send sem
Content-Security-Policy-haus á hverri síðu. Ef þú getur ekki breytt hausum virkar<meta http-equiv="Content-Security-Policy">-merki í haus síðunnar einnig, þótt hausinn sé æskilegri. - Prófaðu áður en þú virkjar framfylgd: sendu stefnuna fyrst sem
Content-Security-Policy-Report-Onlyog fylgstu með í stjórnborði vafrans með efni sem hefði verið lokað. Athugaðu að þessi prófun leitar að framfylgdarhausnum, þannig að stefna sem er aðeins fyrir skýrslugjöf stenst hana ekki.
Hvernig Silktide prófar þetta
- Hleður hverja síðu og safnar HTTP-hausum hennar ásamt öllum
http-equiv-meta-merkjum á síðunni, sem vafrar meðhöndla á sama hátt. - Leitar að
Content-Security-Policy-gildi á hvorum staðnum sem er. - Tilkynnir síðuna ef hvorugt er til staðar eða gildið er tómt.
- Silktide metur ekki gæði stefnunnar – aðeins hvort hún sé til staðar.
Úrræðaleit
Ég setti upp stefnu en prófunin mistekst enn
Staðfestu að hausinn birtist á nákvæmlega þeim síðum sem verið er að skanna – stundum eru stefnur aðeins stilltar fyrir heimasíðuna eða einn sýndarhýsil. Þú getur séð hausana sem síða skilar í þróunarverkfærum vafrans, undir Network-flipanum.
Mun CSP valda því að vefsvæðið mitt hætti að virka?
Stefna sem er of ströng getur lokað á eigin skriftur eða stíla. Þess vegna er eindregið mælt með því að prófa fyrst með Content-Security-Policy-Report-Only – þá eru brot tilkynnt án þess að neinu sé lokað.