Lecția 6 din 11
CSP: Content Security Policy ca plasă
Escaping-ul e prima linie de apărare împotriva XSS. Content Security Policy, pe scurt CSP, e a doua: o plasă care prinde ce a scăpat. E un antet pe care serverul îl trimite browserului și care îi spune de unde are voie să încarce și să ruleze cod. Chiar dacă un script periculos ajunge în pagină, CSP-ul poate împiedica browserul să îl execute. Ce face, pe scurt Fără CSP, browserul rulează orice script găsește în pagină, oriunde ar fi și de oriunde ar veni. Cu un CSP strict, browserul rulează doar scripturile pe care le-ai autorizat explicit și refuză restul, inclusiv un script strecurat printr…
Restul lecției se deschide după înscriere
Cursul costă 4,99 € (plata în lei, la cursul zilei), iar la final primești un certificat verificabil.
Ce cuprinde cursul
- 1 Ce e o injecție: date tratate drept cod fără cont
- 2 SQLi și interogările parametrizate
- 3 ORM și binding-ul corect al parametrilor
- 4 XSS explicat: stored, reflected, DOM
- 5 Escaping și framework-ul: ce te apără și când nu
- 6 CSP: Content Security Policy ca plasă ești aici
- 7 Alte injecții: comenzi de sistem, NoSQL, șabloane
- 8 Validarea de input: allowlist și tipuri
- 9 Improper Output Handling, inclusiv la ieșirea unui LLM
- 10 Checklist anti-injecție
- 11 Test final