0Pricing
HTML Academy · Lezione

Content Security Policy: meta http-equiv

Impostare una Content Security Policy tramite meta http-equiv

Content Security Policy: meta http-equiv è una lezione HTML Academy gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento HTML Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso HTML Academy include 4 lezioni in totale.

Che cos'è CSP?

Content Security Policy è una policy applicata dal browser che limita le risorse che una pagina può caricare ed eseguire. È la difesa più efficace contro Cross-Site Scripting: anche se un attaccante inserisce un tag <script>, il browser rifiuta di eseguirlo a meno che la policy non lo consenta.

Due modalità di distribuzione

CSP può essere inviato come header HTTP della risposta (Content-Security-Policy: ...) oppure come meta tag nell'HTML: <meta http-equiv="Content-Security-Policy" content="...">. L'header è preferibile; il meta tag è utile quando non può controllare il server.

<meta http-equiv="Content-Security-Policy"
  content="default-src 'self'; script-src 'self' https://cdn.example.com">

Direttive comuni

default-src è il valore predefinito per i tipi di risorse non specificati. script-src, style-src, img-src, connect-src (XHR/fetch), font-src e frame-src limitano ciascuno il proprio tipo di risorsa. Inserisca nella lista consentita origini specifiche oppure utilizzi 'self' per consentire solo la stessa origine.

La keyword self

'self', tra virgolette, indica l'origine della pagina stessa. script-src 'self' significa "esegui solo gli script ospitati sulla stessa origine della pagina". Questa è la base della maggior parte delle policy; aggiunga CDN esterni specifici quando necessario.

Blocco degli script inline

Per impostazione predefinita, CSP blocca tutti i tag <script> inline e gli attributi dei gestori di eventi (onclick). Questa è la protezione XSS più efficace: uno <script> inserito da un attaccante non può essere eseguito perché è inline. Sposti tutti gli script in file esterni referenziati da src.

Nonce e hash

Per gli script inline necessari, utilizzi un nonce: il server genera un token casuale per ogni richiesta, lo imposta come script-src 'nonce-RANDOM' nella CSP e aggiunge nonce="RANDOM" ai tag <script> legittimi. Gli script inseriti da un attaccante non hanno il nonce e vengono bloccati.

<meta http-equiv="Content-Security-Policy"
  content="script-src 'nonce-abc123'">
<script nonce="abc123">// allowed</script>
<script>// blocked — no nonce</script>

unsafe-inline e unsafe-eval

'unsafe-inline' riabilita gli script e gli stili inline. 'unsafe-eval' riabilita eval() e new Function(). Entrambi indeboliscono gravemente CSP: li utilizzi solo come ultima risorsa durante una migrazione e pianifichi di rimuoverli.

Limitazioni del meta tag

La CSP distribuita tramite meta tag non può utilizzare la direttiva report-uri né altre funzionalità di reportistica. Inoltre, entra in vigore più tardi rispetto a un header: tutto ciò che precede il meta tag non è protetto. Gli header sono decisamente migliori; utilizzi il meta tag solo come soluzione alternativa.

Modalità Report-Only

Verifichi una nuova policy senza interrompere il sito: Content-Security-Policy-Report-Only: .... Il browser segnala le violazioni senza bloccarle, permettendole di perfezionare la policy finché non consente tutte le risorse legittime, prima di passare all'applicazione effettiva.

Errori comuni

Dimenticare style-src 'unsafe-inline' blocca gli stili inline, spesso generati dai framework. Dimenticare connect-src blocca le richieste AJAX alle API. Verifichi sempre la policy prima in modalità report-only e controlli nella console quali risorse sono state bloccate.

Strategia CSP moderna

Una CSP restrittiva combina script-src 'nonce-RANDOM' 'strict-dynamic' per gli script con una lista consentita rigorosa per tutto il resto. 'strict-dynamic' consente agli script con nonce di caricare altri script senza elencarli uno per uno: è molto più facile da gestire rispetto alle liste consentite per origine.

Verifica delle conoscenze

In che modo CSP difende dagli attacchi XSS anche quando un attaccante riesce a inserire un tag script?

Riepilogo

CSP è una policy applicata dal browser che limita il caricamento di script, stili, immagini e altre risorse. La distribuisca tramite l'header della risposta, soluzione preferibile, oppure tramite un meta tag. Utilizzi i nonce per gli script inline necessari, eviti unsafe-inline e unsafe-eval e verifichi prima in modalità report-only. Una CSP restrittiva con 'nonce-X' 'strict-dynamic' è lo standard moderno di base.

Domande Frequenti

La lezione «Content Security Policy: meta http-equiv» è gratuita?

Sì — il testo completo di «Content Security Policy: meta http-equiv» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso HTML Academy, passa a CoddyKit PRO. Il corso HTML Academy include 4 lezioni in totale.

Cosa imparerò in «Content Security Policy: meta http-equiv»?

Impostare una Content Security Policy tramite meta http-equiv Eserciti HTML Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare HTML Academy?

Non è richiesta alcuna esperienza precedente. HTML Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.

Quanto tempo richiede la lezione «Content Security Policy: meta http-equiv»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione HTML Academy?

Sì. Ogni lezione HTML Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Content Security Policy: meta http-equiv
  2. XSS tramite innerHTML e come prevenirlo
  3. Sandbox degli iframe e Permissions Policy
  4. HTTPS e Subresource Integrity
← Torna a HTML Academy