O cabeçalho de resposta HTTP Content-Security-Policy
permite aos administradores de sites controlar os recursos que o navegador ou agente de usuário (user agent
) pode carregar em uma determinada página. Com algumas exceções, as políticas envolvem principalmente especificar as origens do servidor e os endpoints
de script. Isso ajuda a proteger contra ataques de XSS.
O cabeçalho de respsota HTTP X-Content-Security-Policy
é requerido para implementar o CSP no Internet Explorer 10 e 11.
O cabeçalho de resposta HTTTP X-Webkit-CSP
é requerido para implementar o CSP em versões mais antigas do Google Chrome, Safari e outros navegadores baseados na engine WebKit.
Para navegadores modernos, o cabeçalho Content-Security-Policy
deve ser usado.