onlycodes

Nástroje → CSP

CSP

default-src je záloha jen pro fetch direktivy. base-uri, form-action ani frame-ancestors pod ni nespadají — politika default-src 'none' tedy pořád dovolí odeslat formulář kamkoliv.

Blok <script type="application/ld+json"> se strukturovanými daty pod script-src nespadá: podle HTML normy je to data block, prohlížeč ho nikdy nespouští, takže otisk k němu není potřeba. Stránka se dvěma stovkami takových bloků může mít script-src 'none' a nerozbije se nic. Atributu onclick se to netýká — ten skript je, a řeší ho script-src-attr.

Hostitele a cestu ve zdroji rozebere /adresa, otisk pro 'sha256-…' spočítá /hash.

Rozebere hlavičku Content-Security-Policy na direktivy a zdroje a dopočítá, co z ní pro prohlížeč skutečně plyne: kterou direktivu si vezme pro skript, styl, rámec nebo formulář, které zdroje se cestou zahodí (nonce vypíná 'unsafe-inline', 'strict-dynamic' vypíná seznam hostitelů) a co default-src vůbec nekryje. Počítá v prohlížeči, nic se neodesílá.

Souvisí s tímhle

Další ze skupiny Hlavičky HTTP