IS
Barcha yozuvlar
#security#csp#nextjs

strict-dynamic CSP'dagi allowlist'ni keraksiz qiladi

Yillar davomida men script-src'ga uzun domen ro'yxatlarini yig'ardim. Ma'lum bo'lishicha, nonce + strict-dynamic bilan bu ortiqcha: brauzer yaroqli nonce'li skriptga ishonadi, u keyin yuklaydigan har qanday skriptlar esa bu ishonchni avtomatik meros qilib oladi. Bu rejimda zamonaviy brauzerlar host-allowlist'ni shunchaki e'tiborsiz qoldiradi.

Content-Security-Policy:
  script-src 'nonce-r4nd0m' 'strict-dynamic';
  object-src 'none';
  base-uri 'self';

Natija: siyosat qisqaroq, xavfsizlik esa qat'iyroq — nonce'siz inline-in'yeksiya ishlamaydi va CDN ro'yxatini yuritish shart emas. Next.js'da nonce'ni middleware orqali so'rov sarlavhasida tarqatish qulay.