tech

CSP

Content Security Policy

Stručně

HTTP header proti XSS útokům. Definuje, odkud se smí načítat scripts, styles, images.

Detail a kontext

CSP (Content Security Policy) je HTTP response header, který říká prohlížeči odkud má povoleno načítat resources (scripts, styles, images, fonts). Klíčová obrana proti XSS (Cross-Site Scripting). Příklad: Content-Security-Policy: default-src 'self'; script-src 'self' https://www.googletagmanager.com; říká: scripts jen z vlastní domény + GTM, ostatní bloknout. Levels: report-only mode (log violations, neblokuje — pro testing), enforce mode (block). Pro 2026 měl by mít každý web. Generátory: csp-evaluator.withgoogle.com, mozilla observatory. Nuance: inline scripts (např. GA, GTM bootstrapping) vyžadují nonce nebo 'unsafe-inline' (slabší security).

Potřebujete pomoci s tímto pojmem v praxi?

Naučit se teorii je první krok. Implementovat ji efektivně už chce zkušenost. Pojďme se o tom pobavit.

Napište mi
Bez rizika

Za web platíte až tehdy, když jste s ním spokojení

U webů na míru nechci ani korunu předem. Nekupujete zajíce v pytli.

  1. 1 Písemně si potvrdíme rozsah Než začnu, domluvíme si černé na bílém, co web bude umět — kolik podstránek, jaké funkce a co znamená hotovo.
  2. 2 Postavím web na testovací doméně Celý web vám připravím na dočasné adrese. Nic zatím neplatíte.
  3. 3 V klidu si ho projdete a otestujete Proklikáte si ho na počítači i na mobilu a řeknete, co ještě upravit.
  4. 4 Zaplatíte a web nasadím k vám Teprve po vašem odsouhlasení a úhradě web přesunu na vaši doménu a hosting.
Nezávazná poptávka