Content-Security-Policy 브라우저에 XSS와 관련된 공격을 막아주는 헤더이다. 기본적으로 브라우저는 요청하는 모든 코드를 실행하는데 CSP를 설정함으로써 제한적으로 실행시킬수 있다. 다음 4개의 키워드를 선택 적용할 수 있다. 'none' 어떤 것도 허용 X 'self' 현재 출처에서는 허용 O , 하위 도메인에서는 허용 X 'unsafe-inline' 인라인 자바스크립트 , 인라인 스타일 허용 'unsafe-eval' eval과 같은 텍스트 - 자바 스크립트 메커니즘을 허용 장단점이 있다. 보안에 강력하게 대응할 수 있지만 설정을 잘못하면 css, script 가 처리안되어 골치 아파진다..! 모질라 개발자 사이트에 예시를 보면 다음과 같다. Content-Security-Policy..