XSS через CSP: как обойти политику, которую «настроили правильно» — 6 июля 2026 г. в 08:07:14.988
XSS через CSP: как обойти политику, которую «настроили правильно» «CSP - это не стена, это переговоры. И ты всегда можешь найти дипломатический канал для своего payload.» 😈 Content Security Policy должна была стать финальным гвоздём в крышку гроба XSS. Не стала. Даже «правильно настроенный» CSP ломается через JSONP, wildcard-домены, устаревшие директивы и creative use of legitimate script inclusions. Разработчики ставят галочку «CSP включён» и спят спокойно - а зря. Подробнее: https://timpentest.ru/xss-cherez-csp-kak-obojti-politiku-kotoruyu-nastroili-pravilno/

