CSP (Content Security Policy)
CSP (Content Security Policy) to nagłówek HTTP definiujący, skąd przeglądarka może ładować skrypty, style, obrazy i inne zasoby. Pozwala znacząco ograniczyć skuteczność ataków XSS przez blokowanie nieautoryzowanych inline scriptów i zewnętrznych domen. Dystrybutywne polityki mogą używać nonce lub hashy dla wybranych fragmentów kodu zamiast całkowitego zakazu inline.
Strony landingowe, blogi i sklepy często integrują GTM, pixel’e reklamowe i widgety — każda nowa domena wymaga wpisu w CSP. Nieprzemyślane report-only vs. enforce może zepsuć analitykę lub płatności. Iteracyjne wdrożenie (najpierw raportowanie naruszeń) redukuje ryzyko regresji wizualnej i funkcjonalnej.
Utrzymuj listę dozwolonych źródeł jako artefakt wersjonowany w repozytorium i synchronizuj ją z zespołem performance/marketing. Regularnie przeglądaj raporty CSP w narzędziach observability, aby wykrywać próby wstrzyknięć.