Permissive コンテンツセキュリティポリシーが検出されました

low Web App Scanning プラグイン ID 112554

概要

Permissive コンテンツセキュリティポリシーが検出されました

説明

Content Security ポリシー (CSP) は、クロスサイトスクリプティング (XSS)、クリックジャッキング、混合コンテンツの問題などの攻撃を緩和するのに役立つ Web セキュリティ標準です。CSP は、ブラウザがロードできるコンテンツを制限するメカニズムを Web サイトに提供します。

1 つまたは複数の寛容なディレクティブが検出されました。詳細については出力を参照してください。

ソリューション

次のディレクティブ構成を適用して、安全なコンテンツセキュリティポリシーを設定できます。

- <frame>、<iframe>、<object>、<embed>、または <applet> でページがレンダリングされないようにするには、「frame-ancestors」を「none」に設定する必要があります。
- 保護されたページが提供されているオリジンへのフォーム送信を制限するには、「form-action」を「self」に明示的に設定する必要があります。
- ページの混合コンテンツ (HTTP および HTTPS で提供される URL) を回避するには、「upgrade-insecure-requests」および「block-all-mixed-content」を設定する要があります。
-「unsafe- *」ディレクティブのいずれかがあれば、アクションが安全でないと考えられていることを示しています。これに依存する HTML イベントハンドラーの使用を回避するために、コードをリファクタリングすることをお勧めします。
- データ: https: http: 「default-src」、「object-src」、「base-uri」、「script-src」の URI により、安全でないスクリプトの実行が可能になるため、設定しないでください。
-「script-src」およびその他の「-src」ディレクティブの * と *.* により、安全でないスクリプトの実行が可能になるため、制限する必要があります。
-「default-src」を「self」または「none」に明示的に設定し、各ソースタイプに必要な個々のディレクティブを必要に応じてより寛容に設定する必要があります。
-「default-src」の * and *.* により、さまざまな未構成パラメーターが安全でない構成にデフォルト設定される可能性があるため、設定しないでください。
- none、unsafe-eval、unsafe-inline、self の各キーワードを有効にするには、単一引用符で囲む必要があります。
- 安全でないスクリプトの実行を回避するために、「object-src」を明示的に「none」に設定する必要があります。

これらのディレクティブが環境のビジネス継続性に必要な場合は、環境に適した緩和コントロールを適用し、これらのディレクティブが必要な製品のベンダーと協力してください。

参考資料

https://content-security-policy.com/

https://csp-evaluator.withgoogle.com/

https://developer.mozilla.org/en-US/docs/Web/HTTP/CSP

https://developer.mozilla.org/en-US/docs/Web/HTTP/Headers/Content-Security-Policy

https://developers.google.com/web/fundamentals/security/csp/

プラグインの詳細

深刻度: Low

ID: 112554

タイプ: remote

ファミリー: HTTP Security Header

公開日: 2019/2/26

更新日: 2024/4/22

スキャン テンプレート: basic, config_audit, full, overview, pci, quick, scan

リスク情報

VPR

リスクファクター: Low

スコア: 2.2

CVSS v2

リスクファクター: Low

基本値: 2.6

ベクトル: CVSS2#AV:N/AC:H/Au:N/C:P/I:N/A:N

CVSS スコアのソース: Tenable

CVSS v3

リスクファクター: Low

基本値: 3.1

ベクトル: CVSS:3.0/AV:N/AC:H/PR:N/UI:R/S:U/C:L/I:N/A:N

CVSS スコアのソース: Tenable

参照情報