NOTÍCIA

Twitter Implementa Content Security Policy (CSP)

Depois de semanas realizando testes, o Twitter implementou o Content Security Policy  (CSP) – um novo padrão desenvolvido pela Mozilla com o objetivo de bloquear cross site scripting (XSS) em seu site móvel.

De acordo com a equipe do Twitter, o CSP não tem mistério em seu funcionamento: “Em um ataque XSS habitual, o atacante injeta código JavascriptJavaScript116 conteúdosJavaScript em 2020: O que esperarDev (Back & Front) · jan 2020Campos públicos e privados em classes JavaScript – O que vem por aí no ESNextDev (Back & Front) · abr 201929 anos de JavaScript!Dev (Back & Front) · jan 2025Ver tudo em Dev (Back & Front) arbitrário em uma página, que é então executado por um usuário final”.

Dessa forma, quando um site habilita o CSP, o navegador ignora o Javascript embutido (inline) e carrega somente os que fazem parte de um conjunto de sites na whitelist (lista branca).  “Habilitar o CSP em nosso site era simplesmente uma questão de incluir a política sob a chave CSP – a “X-Content-Security-Policy” – nos cabeçalhos”, afirmou a equipe do Twitter.

Para os engenheiros envolvidos no projeto, a iniciativa é um grande passo em direção à anulação de ataques XSS, e eles esperam que outras plataformas adotem o padrão.

Com informações de Under-Linux

Matérias especiais e reportagens conduzidas internamente pela Redação iMasters. Acompanhe no Twitter @imasters e no Instagram/Threads @portalimasters

Ver perfil