Nonce Tabanlı CSP Nasıl Güvenli Şekilde Uygulanır?

0 Yanıt 0 Görüntülenme
·
Katılımcılar
Konuyu Açan #1
Giriş ve Temel Kavramlar
Web uygulamalarında içerik güvenliği politikası (Content Security Policy - CSP), dışarıdan gelebilecek saldırılara karşı koruma sağlayan güçlü bir araçtır. Nonce tabanlı CSP, özellikle XSS (Cross-Site Scripting) saldırılarını engellemek amacıyla kullanılır. Bu yöntemde, her sayfa isteğinde rastgele ve tek seferlik bir "nonce" (sayısal değer veya rastgele dize) dinamik olarak oluşturulur ve bu nonce, sadece o sayfaya ait içeriklerin güvenilirliğini sağlar.

Nonce Oluşumu ve Entegrasyonu
Güvenlik açısından en kritik adım, nonce değerinin gerçekten rastgele ve öngörülemez olmasıdır. Sunucu tarafında, her sayfa yüklemesi sırasında, aşağıdaki gibi yüksek entropili bir nonce üretilir:
KOD
12  
  

Bu nonce, HTML'deki script veya style etiketlerine şu şekilde eklenir:
KOD
1'; style-src 'nonce-';  

Burada, nonce değeri her sayfa yüklenişinde dinamik olarak yerleştirildiği için, yalnızca sayfa ile eşleşen içerikler çalıştırılır. Bu, dışarıdan eklenen veya değiştirilmiş kötü niyetli scriptlerin engellenmesini sağlar. Ayrıca, 'strict-dynamic' gibi direktifler ile, nonce ile izin verilen scriptlerin güvenlik sınırları daha da güçlendirilir.

Dikkat Edilmesi Gerekenler ve En İyi Uygulamalar
  • Nonce değerinin gerçekten rastgele ve öngörülemez olması şarttır.
  • Her sayfa isteğinde yeni nonce üretilmeli ve sayfa içeriğine uygun şekilde yerleştirilmeli.
  • Sadece nonce ile işaretlenmiş script ve stil içerikleri çalıştırılmalı; diğerleri tamamen engellenmeli.
  • CSP header'ını, HTTP yanıt başlıklarında veya meta etiketleriyle uygulayabilirsiniz. Ancak, HTTP başlıkları tercih edilmelidir çünkü daha güvenlidir.
  • XSS gibi saldırılarda, saldırganın dışarıdan script eklemesi engellenecektir çünkü nonce ile imzalanmamış içerik çalışmaz.


Bu uygulama, modern web uygulamalarında güvenliği önemli ölçüde artırırken, aynı zamanda sayfa içeriğinin kontrolünü sağlama konusunda da esneklik sunar. Güvenliği artırmak için nonce tabanlı CSP'yi diğer güvenlik önlemleriyle birlikte kullanmak en doğrusudur.

Yanıt vermek için giriş yapmış olmalısınız.

0 alıntı seçildi