script
イベント属性
style
SVG
MathML
iframe
object
embed
srcdoc
任意URLスキーム
基本例です。
Content-Security-Policy:
script-src 'nonce-RANDOM_VALUE' 'strict-dynamic';
object-src 'none';
base-uri 'none';
導入時は、最初から強制せず、次の順で進める方法があります。
Content-Security-Policy-Report-Only
↓
違反レポートを収集
↓
正規スクリプトを整理
↓
nonce対応
↓
強制モードへ移行
CSP Level 3は2026年5月時点でWorking Draftです。CSPはページが取得・実行できるリソースや、セキュリティ関連の方針を制御します。
Trusted Typesは、危険なSinkが通常の文字列を受け付けないようにします。
概念的な設定例です。
Content-Security-Policy:
require-trusted-types-for 'script';
trusted-types app-html;
イメージは次のとおりです。