#security#csp#nextjs
strict-dynamic CSP'dagi allowlist'ni keraksiz qiladi
Yillar davomida men script-src'ga uzun domen ro'yxatlarini yig'ardim. Ma'lum bo'lishicha, nonce + strict-dynamic bilan bu ortiqcha: brauzer yaroqli nonce'li skriptga ishonadi, u keyin yuklaydigan har qanday skriptlar esa bu ishonchni avtomatik meros qilib oladi. Bu rejimda zamonaviy brauzerlar host-allowlist'ni shunchaki e'tiborsiz qoldiradi.
Content-Security-Policy:
script-src 'nonce-r4nd0m' 'strict-dynamic';
object-src 'none';
base-uri 'self';
Natija: siyosat qisqaroq, xavfsizlik esa qat'iyroq — nonce'siz inline-in'yeksiya ishlamaydi va CDN ro'yxatini yuritish shart emas. Next.js'da nonce'ni middleware orqali so'rov sarlavhasida tarqatish qulay.