IT-lexikon Säkerhet CSP

CSP Content Security Policy

Säkerhet In English → Uppdaterad: 2026-07-30

HTTP-header (eller meta-tagg) som whitelistar vilka resurser browsern får ladda. Stark mitigation mot XSS — även om angripare lyckas injecta script körs det inte om CSP är strikt.

Direktiv: script-src, style-src, img-src, connect-src, frame-ancestors, etc. Modern best practice: script-src 'strict-dynamic' 'nonce-XYZ' — bara script med matchande nonce får köra. report-uri samlar in CSP-violations. Vanliga fel: glömma att unhash inline-script + style. CSP3 (2023+) finputsar features. Mozilla Observatory + securityheaders.com graderar deployment.

← Tillbaka till lexikonet