16 / 24
Что такое Content Security Policy (CSP) и как её настроить для React-приложения?
CSP — HTTP-заголовок, который сообщает браузеру, из каких источников разрешено загружать скрипты, стили, изображения и другие ресурсы. Если атакующий внедрит <script> на страницу, браузер заблокирует его выполнение, потому что источник не в белом списке. Для React-приложений ключевые директивы — script-src с nonce или hash (вместо unsafe-inline) и connect-src для API-запросов.