Twitter Implementa Content Security Policy (CSP)
Depois de semanas realizando testes, o Twitter implementou o Content Security Policy (CSP) – um novo padrão desenvolvido pela Mozilla com o objetivo de bloquear cross site scripting (XSS) em seu site móvel.
De acordo com a equipe do Twitter, o CSP não tem mistério em seu funcionamento: “Em um ataque XSS habitual, o atacante injeta código Javascript arbitrário em uma página, que é então executado por um usuário final”.
Dessa forma, quando um site habilita o CSP, o navegador ignora o Javascript embutido (inline) e carrega somente os que fazem parte de um conjunto de sites na whitelist (lista branca). “Habilitar o CSP em nosso site era simplesmente uma questão de incluir a política sob a chave CSP – a “X-Content-Security-Policy” – nos cabeçalhos”, afirmou a equipe do Twitter.
Para os engenheiros envolvidos no projeto, a iniciativa é um grande passo em direção à anulação de ataques XSS, e eles esperam que outras plataformas adotem o padrão.
Com informações de Under-Linux






