Content Security Policy
CSP запрещает браузеру загружать ресурсы из недоверенных источников. Пример для GitHub CMS:
Content-Security-Policy: default-src 'self'; img-src 'self' https://pixinlink.ru; script-src 'self'; style-src 'self' 'unsafe-inline'
CSP настраивается в nginx и блокирует inline-скрипты, внешние шрифты и изображения с непроверенных доменов.
Защита секретов
GitHub CMS блокирует попадание секретов в production на трёх этапах:
- Валидация контента —
validate:contentпроверяет Markdown-файлы на паттерны секретов перед сборкой - Сканирование бандла —
check-dist-secretsпроверяет все файлы вdist/на утечку ключей - GitHub Secrets — все приватные ключи хранятся только в GitHub Secrets и никогда не попадают в репозиторий