Content-Security-Policy חסרה - מה זה ואיך מתקנים
Content-Security-Policy (CSP) היא הכותרת שאומרת לדפדפן מאילו מקורות מותר לטעון סקריפטים, סגנונות ותמונות, ולאן מותר לדף לשלוח נתונים. בלעדיה הדפדפן מריץ כל סקריפט שמגיע לדף - וזו הבדיקה שנכשלת הכי הרבה בסריקות שלנו.
למה זה מסוכן
CSP היא רשת הביטחון נגד XSS: גם כשתוקף מצליח להזריק סקריפט לדף - דרך פרמטר בכתובת, תוכן שמשתמשים מזינים או ספרייה חיצונית שנפרצה - מדיניות טובה חוסמת את ההרצה או את שליחת הנתונים החוצה. בלי CSP הסקריפט המוזרק רץ חופשי: גונב טוקנים, קורא טפסים ופועל בשם המשתמש.
איך מתקנים
- הגדר CSP ככותרת HTTP בשכבת ההגשה - תג meta הוא תחליף חלקי בלבד, ובלעדיו ההגנה לא חלה על כל התגובות
- התחל מבסיס צר:
default-src 'self', והוסף במפורש רק את המקורות שהאתר באמת טוען מהם (פונטים, אנליטיקס, תשלומים) - לפני אכיפה, הרץ שבוע במצב
Content-Security-Policy-Report-Only- רואים בקונסול מה היה נחסם בלי לשבור כלום - הימנע מ-
'unsafe-inline'ב-script-src - הוא מבטל את עיקר ההגנה; העבר סקריפטים inline לקבצים או השתמש ב-nonce
איך מוודאים שהתיקון עבד
הרץ curl -sSI https://your-domain.com וודא ש-Content-Security-Policy מופיעה, פתח את האתר וודא שאין שגיאות CSP בקונסול, ואז הרץ סריקה חוזרת.
מדריכים לפי הכלי שבנה את האפליקציה
- Content-Security-Policy חסרה באפליקציית Lovable
- Content-Security-Policy חסרה באפליקציית Base44
- Content-Security-Policy חסרה באפליקציית Bolt
- Content-Security-Policy חסרה באפליקציית Cursor
- Content-Security-Policy חסרה באפליקציית v0
- Content-Security-Policy חסרה באפליקציית Replit
- Content-Security-Policy חסרה באפליקציית Windsurf
בדיקה חינם
רוצה לדעת אם האפליקציה שלך חשופה? סרוק בחינם ב-30 שניות וקבל ציון אבטחה + הוראות תיקון.