Безопасность доставки фронтенда: CSP, SRI и заголовки, которые действительно нужны
Фронтенд атакуют не только через свой код, но и через цепочку поставки: сторонний скрипт аналитики, скомпрометированный пакет, подменённый файл на чужом CDN. Базовая защита — три механизма. CSP задаёт, откуда разрешено грузить скрипты и стили и запрещает инлайн-выполнение; правильная современная форма — не белый список доменов, а nonce или хеш плюс strict-dynamic, потому что список доменов обходится через открытые перенаправления и хостинги библиотек. SRI — атрибут integrity у стороннего скрипта: браузер сверяет хеш и не выполнит подменённый файл. Заголовки транспорта и изоляции: HSTS, X-Content-Type-Options: nosniff, Referrer-Policy, Permissions-Policy, а также Cross-Origin-Opener-Policy и Cross-Origin-Resource-Policy для изоляции контекста. Внедрять CSP начинают в режиме Report-Only со сбором отчётов: сразу включённая строгая политика ломает половину интеграций.