惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

G
Google Developers Blog
博客园 - 司徒正美
Last Week in AI
Last Week in AI
Recent Announcements
Recent Announcements
Y
Y Combinator Blog
博客园 - 聂微东
M
MIT News - Artificial intelligence
博客园_首页
Jina AI
Jina AI
博客园 - 叶小钗
酷 壳 – CoolShell
酷 壳 – CoolShell
H
Hackread – Cybersecurity News, Data Breaches, AI and More
J
Java Code Geeks
F
Fortinet All Blogs
aimingoo的专栏
aimingoo的专栏
小众软件
小众软件
Vercel News
Vercel News
The Cloudflare Blog
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
云风的 BLOG
云风的 BLOG
N
Netflix TechBlog - Medium
B
Blog
Google DeepMind News
Google DeepMind News
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More

博客园 - 张占岭

keycloak~缓存对象的介绍与作用 wso2-apim-mcp2改版分析 mcp1和mcp2对比 为什么前端项目使用ts比js要多了 多个IDP的用户联合方案的分析 apisix~forward-auth外部认证 apisix~response-rewrite响应头重写 springboot~关于构造方法注入和字段注入的选择 apisix~OpenResty各阶段的介绍 keycloak~aud受众字段的作用及如何生成 wso2~关于workbuddy中mcp在wso2中的授权端点 k8s~避免调度资源碎片化 WEB安全~csrf介绍 WEB安全~DPoP的介绍 什么是中间人攻击 WEB安全~xss的介绍 k8s~pod资源限制和JVM的XMX配置 关于对wso2和keycloak的token交换的调研 keycloak~实现OAuth 2.0 Token Exchange backstage~实体的介绍及它们的关系 backstage~openapi的接入与protobuf的对比 backstage~将java服务添加到backstage backstage~对接github和gitlab backstage~开始一个backstage应用 apisix~graphQL的支持 wso2几个核心项目介绍 docker~BuildKit的介绍 k8s~secret资源的使用 算法~时间戳计算两个日期是否为同天同时同分 wso2~4.5升级到4.6需要更新的数据表
WEB安全~csp的介绍
张占岭 · 2026-05-02 · via 博客园 - 张占岭

CSP 是一个常见的缩写,在不同领域有多个含义。最著名的两个是计算机安全领域的“内容安全策略”(Content Security Policy)和体育领域的“国家德比/冠军赛”(Championship)。

根据你可能的关注方向,我重点介绍技术领域最常用的那个:

1. 内容安全策略 (Content Security Policy) —— Web 安全核心

这是现代 Web 开发中最重要的安全机制之一,用于防止跨站脚本攻击(XSS)、数据注入等常见的 Web 漏洞。

基本原理:
网站通过 HTTP 响应头 Content-Security-Policy 告诉浏览器:“只能加载来自我指定来源(域名/IP)的脚本、样式、图片等资源”。一旦启用,浏览器会严格禁止加载白名单以外的任何资源(比如内联脚本、外链恶意脚本)。

为什么重要?
传统的 XSS 防御依赖过滤用户输入,但攻击者总有办法绕过。CSP 提供了一个“白名单机制”,即使攻击者注入了恶意代码,如果其来源不在策略中,浏览器也不会执行。

常见指令示例:

Content-Security-Policy: default-src 'self'; script-src 'self' https://trusted.cdn.com; style-src 'self' 'unsafe-inline'
  • default-src 'self':默认只允许同源资源。
  • script-src 'self' https://trusted.cdn.com:只允许同源和特定 CDN 的脚本。
  • 'unsafe-inline':通常不建议使用(允许内联脚本,会削弱 CSP 保护)。

如何启用:
通过 Web 服务器配置添加响应头(Nginx、Apache、IIS 等),或通过 HTML <meta> 标签(功能有限)。

2. 其他常见 CSP 含义

  • 体育领域 (Championship):在足球等体育报道中,CSP 可能指“冠军赛”(如西班牙语“Campeonato”或英语“Championship”),或特定球队的德比(如“中巴体育对抗赛”等小众用法)。
  • 其他技术缩写
    • 约束满足问题 (Constraint Satisfaction Problem):计算机科学和人工智能中的经典问题,指在满足一系列约束条件下寻找变量的有效赋值。常用于规划、调度、拼图等。
    • 云服务提供商 (Cloud Service Provider):如 AWS、Azure、阿里云等提供云基础设施的公司。

总结:
如果你是在 Web 开发、安全攻防的语境下遇到 CSP,它指的是内容安全策略,这是防御 XSS 攻击的强力手段,强烈建议在现代网站中配置。

需要我进一步介绍如何为你的网站配置 CSP 策略吗?