refactor: csp.js exports CSP_DIRECTIVES, helmet applies them in one call

This commit is contained in:
2026-05-30 15:37:32 +03:00
parent 695264e7b4
commit b6e8f31cc6
2 changed files with 26 additions and 38 deletions
+22 -34
View File
@@ -1,51 +1,39 @@
/**
* src/middleware/csp.js — Content Security Policy через helmet.
* src/middleware/csp.js — Content Security Policy директивы.
*
* Текущее ограничение: EJS-шаблоны используют inline <style>, inline <script>
* и атрибуты onclick/style= — поэтому 'unsafe-inline' пока необходим.
* Экспортирует объект CSP_DIRECTIVES для передачи в helmet({ contentSecurityPolicy }).
* Так CSP применяется один раз вместе с остальными заголовками helmet.
*
* Текущее ограничение: EJS-шаблоны используют inline <style>, <script> и
* атрибуты onclick/style= — поэтому 'unsafe-inline' пока необходим.
* Это всё равно лучше отключённого CSP: блокируются внешние ресурсы,
* фреймирование, object/embed, переопределение base.
*
* Что блокирует эта политика:
* - Загрузку скриптов/стилей с внешних доменов (CDN-инъекции, supply chain)
* - Загрузку скриптов/стилей с внешних доменов
* - Фреймирование страниц (clickjacking) — frame-ancestors 'none'
* - <object>, <embed>, <applet> — object-src 'none'
* - Переопределение <base href> — base-uri 'self'
* - POST форм на внешние домены — form-action 'self'
*
* TODO (при переносе стилей в .css и скриптов в .js):
* TODO (при переносе стилей в .css и скриптов в .js файлы):
* убрать 'unsafe-inline', добавить nonce или hash для оставшихся inline-блоков.
*
* Экспортирует: cspMiddleware — передавать напрямую в app.use().
*/
'use strict';
const helmet = require('helmet');
const CSP_DIRECTIVES = {
defaultSrc: ["'self'"],
// 'unsafe-inline' нужен пока стили и скрипты inline в EJS.
scriptSrc: ["'self'", "'unsafe-inline'"],
styleSrc: ["'self'", "'unsafe-inline'"],
imgSrc: ["'self'", 'data:'], // data: для SVG-иконок
fontSrc: ["'self'"],
connectSrc: ["'self'"],
objectSrc: ["'none'"], // блок <object>/<embed>/<applet>
baseUri: ["'self'"], // блок переопределения <base>
formAction: ["'self'"], // POST только на свой домен
frameAncestors: ["'none'"], // clickjacking protection
};
/**
* Возвращает helmet CSP middleware.
* Вынесено в функцию чтобы легко заменить директивы без правки server.js.
* @returns {import('express').RequestHandler}
*/
function createCspMiddleware() {
return helmet.contentSecurityPolicy({
directives: {
defaultSrc: ["'self'"],
// 'unsafe-inline' нужен пока стили и скрипты inline в EJS.
scriptSrc: ["'self'", "'unsafe-inline'"],
styleSrc: ["'self'", "'unsafe-inline'"],
imgSrc: ["'self'", 'data:'], // data: для SVG-иконок если появятся
fontSrc: ["'self'"],
connectSrc: ["'self'"],
objectSrc: ["'none'"], // блок <object>/<embed>/<applet>
baseUri: ["'self'"], // блок переопределения <base>
formAction: ["'self'"], // POST только на свой домен
frameAncestors: ["'none'"], // clickjacking protection
},
});
}
const cspMiddleware = createCspMiddleware();
module.exports = { cspMiddleware };
module.exports = { CSP_DIRECTIVES };