TL;DR
- content security policy next.js 2026
- Dla devów utrzymujących publiczne strony z marketingowymi tagami i formularzami.
Dla kogo to jest
- Dla devów utrzymujących publiczne strony z marketingowymi tagami i formularzami.
Fraza (SEO)
content security policy next.js 2026
Cel CSP
- Ograniczenie XSS przez allowlistę źródeł skryptów.
- Kontrolowane iframe i connect-src do API.
- Report-uri / Reporting API do iteracji.
Next.js
- Nonce per request dla script-src gdy potrzebujesz hydration.
- Unikaj unsafe-inline dla skryptów w produkcji.
- Mapuj third-party (analytics, chat) explicite.
Typowe błędy
- Ograniczenie XSS przez allowlistę źródeł skryptów.
- Kontrolowane iframe i connect-src do API.
FAQ
Czy CSP zastępuje walidację inputu?
Nie — CSP to obrona w głąb; walidacja i encje nadal obowiązkowe.