×
サイバー攻撃について
  • script

  • イベント属性

  • style

  • SVG

  • MathML

  • iframe

  • object

  • embed

  • srcdoc

  • 任意URLスキーム


5. CSPを導入する

基本例です。

Content-Security-Policy:
  script-src 'nonce-RANDOM_VALUE' 'strict-dynamic';
  object-src 'none';
  base-uri 'none';

導入時は、最初から強制せず、次の順で進める方法があります。

Content-Security-Policy-Report-Only
        ↓
違反レポートを収集
        ↓
正規スクリプトを整理
        ↓
nonce対応
        ↓
強制モードへ移行

CSP Level 3は2026年5月時点でWorking Draftです。CSPはページが取得・実行できるリソースや、セキュリティ関連の方針を制御します。


6. Trusted Typesを段階導入する

Trusted Typesは、危険なSinkが通常の文字列を受け付けないようにします。

概念的な設定例です。

Content-Security-Policy:
  require-trusted-types-for 'script';
  trusted-types app-html;

イメージは次のとおりです。