
W3C CSP Level 3 i dalje je Working Draft prema snapshotu od 13. kolovoza 2026. MDN je ažurirao vodiče za CSP i praktičnu primjenu u ožujku i kolovozu 2026., dok zaglavlje Reporting-Endpoints (standard od rujna 2024.) sada zamjenjuje stariju sintaksu Report-To.
Za timove koji rade sa statičkim stranicama praktičan put u 2026. jest započeti u report-only načinu, usvojiti Reporting-Endpoints za prikupljanje prekršaja te kombinirati politiku sa zaglavljima HSTS i COOP/COEP izolacije. Sadržaj OWASP Secure Headers preseljen je na GitHub projektnu stranicu nakon odluke CMS-a 2026.
Podrška za Trusted Types sada je dokumentirana u MDN CSP vodiču i pruža obranu od XSS-a na klijentskoj strani bez izmjene koda aplikacije za mnoge okvire. Strogi CSP uz report-only uvođenje i dalje je najsigurniji pristup prema MDN uputama iz kolovoza 2026.
Mali timovi koji koriste Astro ili slične generatore statičkih stranica na CDN hostovima mogu implementirati ova zaglavlja na rubu mreže ili izvoru bez izmjena aplikacije. Praktična početna politika koristi default-src ‘self’, script-src ‘self’ i object-src ‘none’, a direktive se opuštaju tek nakon što krajnja točka za izvješća pokaže koje resurse stroga politika lomi.
Prvo prikupljajte izvješća, prilagodite politiku, zatim primijenite.
Izvori: W3C CSP3 WD (13. kol 2026.), MDN CSP (22. ožu 2026.), Reporting-Endpoints (20. tra 2026.), MDN Practical CSP (15. kol 2026.), OWASP Secure Headers (migracija 2026.).
Povezana područja
Savjetodavna područja vezana uz ovu temu
Ova su područja rada usklađena s temom članka i daju čišći prijelaz od edukativnog sadržaja do konkretne implementacije.
Nastavite čitati
Povezani članci
Prvo po zajedničkim kategorijama, a zatim po najjačem preklapanju u tagovima.

