Встречается на собеседованиях • сегодня
Что такое Content Security Policy
CSP — это механизм безопасности, который помогает предотвращать XSS-атаки, ограничивая источники загружаемого контента. Он задаётся через HTTP-заголовок или meta-тег.
Пример заголовка:
```
Content-Security-Policy: default-src 'self'; script-src 'self' https://trusted.cdn.com
```
Основные директивы:
- `default-src` — fallback для других директив
- `script-src` — источники JS
- `style-src` — источники CSS
- `img-src` — источники изображений
- `connect-src` — ограничения для XHR/fetch
Ключевые слова:
- `'self'` — текущий домен
- `'none'` — полный запрет
- `'unsafe-inline'` — разрешает inline-скрипты (не рекомендуется)
- `'unsafe-eval'` — разрешает eval (опасно)
Пример meta-тега:
```html
```

Софи собрала все вопросы. Тренируйся и получай
офферы быстрее!
офферы быстрее!
Попробовать бесплатно
Следующий вопрос
Это единственный вопрос по вашему фильтру
как отвечать на вопрос
пример собеседования
фреймворки на собеседовании
типичные вопросы junior
интервью вопросы и ответы