~/questoes/ciberseguranca
Content Security Policy (CSP) é um mecanismo de segurança que funciona como um guarda-vidas do seu navegador, controlando quais scripts têm permissão para executar em uma página. Ela previne ataques XSS ao bloquear scripts injetados maliciosamente e só permitir código de fontes confiáveis.
A implementação de Content Security Policy cria uma barreira que restringe a execução de scripts apenas aos originários de fontes aprovadas. Isso neutraliza ataques XSS porque, mesmo que um invasor consiga injetar código malicioso na página, a CSP impedirá sua execução.
Armazenar senhas em texto plano é uma prática extremamente perigosa que deixa dados sensíveis expostos. Não apenas não defenderia contra XSS, como criaria uma vulnerabilidade gravíssima de vazamento de credenciais.
Content Security Policy é exatamente o mecanismo certo para defender contra XSS. Ela funciona através de headers HTTP que informam ao navegador quais scripts podem rodar, bloqueando injeções maliciosas de forma eficiente.
HTTP sem criptografia é mais inseguro que HTTPS, não menos. Usar apenas HTTP aumenta a vulnerabilidade a interceptação de dados e não tem relação com prevenção de XSS.
Desabilitar formulários eliminaria uma funcionalidade essencial da aplicação. A solução não é remover formulários, mas validar e sanitizar corretamente os dados que entram por eles.