Vai al contenuto
SilktideAiuto

Politica di sicurezza dei contenuti

Silktide controlla che ogni pagina dichiari una Politica di sicurezza dei contenuti, una misura di sicurezza standard che comunica ai browser quali fonti di script, immagini e altri contenuti la pagina può utilizzare.

Una Politica di sicurezza dei contenuti (CSP) viene fornita come o come meta tag, ad esempio:

Content-Security-Policy: default-src 'self'; script-src 'self' scripts.example.com

Questo esempio indica al browser di caricare contenuti solo dal proprio dominio, oltre agli script provenienti da un host affidabile.

Perché è importante

Senza una CSP, una pagina esegue qualunque contenuto le venga fornito. Se un malintenzionato riesce a iniettare uno script, tramite un tag di terze parti compromesso, un campo per i commenti vulnerabile o una rete pubblicitaria manomessa, il browser lo esegue con pieno accesso alla pagina, compreso tutto ciò che i visitatori digitano. Questo tipo di attacco, lo scripting tra siti (cross-site scripting), rimane uno dei modi più comuni con cui i siti web vengono compromessi.

Una CSP è una rete di sicurezza lato browser: i contenuti iniettati da una fonte non approvata semplicemente non vengono caricati. Inoltre documenta con quali terze parti comunicano le pagine, cosa utile quando si deve dimostrare la conformità a normative sulla privacy come il .

Come risolvere il problema

  1. Elenca le fonti legittime da cui le pagine caricano i contenuti: il tuo dominio, la tua , analytics, i font e i contenuti multimediali incorporati.
  2. Scrivi una politica che consenta solo queste fonti. Inizia in modo restrittivo, ad esempio con default-src 'self', e aggiungi fonti specifiche per tipo di contenuto (script-src, img-src, style-src) se necessario.
  3. Configura il server web, la piattaforma di hosting o la CDN affinché invii la politica come intestazione Content-Security-Policy su ogni pagina. Se non puoi modificare le intestazioni, funziona anche un tag <meta http-equiv="Content-Security-Policy"> nell'head della pagina, anche se è preferibile usare l'intestazione.
  4. Esegui i test prima di applicare la politica: inviala inizialmente come Content-Security-Policy-Report-Only e controlla nella console del browser quali contenuti sarebbero stati bloccati. Tieni presente che questo controllo cerca l'intestazione applicata, quindi una politica in modalità report-only non lo supera.

Come esegue il test Silktide

  1. Carica ogni pagina e raccoglie le intestazioni HTTP insieme agli eventuali meta tag http-equiv presenti nella pagina, che i browser trattano allo stesso modo.
  2. Cerca un valore Content-Security-Policy in una delle due posizioni.
  3. Segnala la pagina se nessuna delle due è presente o se il valore è vuoto.
  4. Silktide non valuta la qualità della politica, ma solo la sua esistenza.

Risoluzione dei problemi

Ho impostato una politica, ma il controllo continua a non riuscire

Verifica che l'intestazione compaia nelle pagine esatte sottoposte a scansione: a volte le politiche sono configurate solo per la home page o per un host virtuale. Puoi vedere le intestazioni restituite da una pagina negli strumenti devello sviluppatore del browser, nella scheda Rete.

Una CSP può danneggiare il mio sito web?

Una politica troppo restrittiva può bloccare i tuoi script o fogli di stile. Per questo è fortemente consigliato eseguire prima i test con Content-Security-Policy-Report-Only: segnala le violazioni senza bloccare nulla.

Per saperne di più

Ultimo aggiornamento

Questa pagina è stata utile?

Politica di sicurezza dei contenuti | Guida di Silktide