2017-06-08 16 views
1

私はWeb開発については初めてのことで、クロスサイトスクリプティング(XSS)やデータインジェクション攻撃などの特定の種類の攻撃を検出し軽減するためにCSP(コンテンツセキュリティポリシー)をどのように使用できるかを理解しています。これはWebアプリケーションがWebページを発行していることに私にとって意味があります。データ(json、xmlなど)だけで応答するWeb API用にCSPを実装する必要がありますか?Web APIにCSPが必要ですか?

答えて

1

疑わしいときは、まともなセキュリティ記録を持つウェブサイトを見ています。たとえば、GithubはAPIレスポンスの一部をかなり厳密なCSPで提供しているようです:

Content-Security-Policy:default-src 'none' 
関連する問題