XSS防御CSP策略,Nginx配置内容安全策略
在Nginx中配置内容安全策略(CSP)是防御XSS攻击的有效手段。
本文面向零基础运维,提供从准备到验证的完整步骤,读完你将能独立为网站添加CSP响应头并排查常见问题。
为什么CSP能挡住大部分XSS攻击
CSP通过限制浏览器只能加载指定来源的脚本、样式、图片等资源,让攻击者注入的恶意脚本无法执行。
即使页面存在XSS漏洞,CSP也能作为第二道防线降低危害。
核心机制是Content-Security-Policy响应头,常用指令包括:
default-src 'self':默认只允许同源资源script-src 'self':脚本只能从同源加载,禁止内联脚本style-src 'self' 'unsafe-inline':样式允许同源和内联img-src 'self' data::图片允许同源和data协议
注意:'unsafe-inline'会削弱防护,尽量用nonce或hash替代。
配置前需要确认的环境信息
开始前,确认以下信息,避免配置后网站无法访问:
- Nginx配置文件路径,通常在
/etc/nginx/nginx.conf或/etc/nginx/conf.d/下