{"title":"Django의 콘텐츠 보안 정책을 사용하는 방법","version":"6.1","locale":"ko","docname":"howto/csp","url":"/ko/6.1/howto/csp/","canonical":"https://djangodocs.dev/ko/6.1/howto/csp/","summary":"기본 구성 Link to this heading # Django 프로젝트에서 콘텐츠 보안 정책(CSP)을 활성화하려면 다음을 따르세요. MIDDLEWARE 설정에 CSP 미들웨어를 추가합니다: Code Copy MIDDLEWARE = [ # ...…","html":"<h1>Django의 콘텐츠 보안 정책을 사용하는 방법<a class=\"heading-anchor\" href=\"#how-to-use-django-s-content-security-policy\"><span class=\"visually-hidden\">Link to this heading</span><span aria-hidden=\"true\">#</span></a></h1>\n<section id=\"basic-config\">\n<span id=\"csp-config\"></span><h2>기본 구성<a class=\"heading-anchor\" href=\"#basic-config\"><span class=\"visually-hidden\">Link to this heading</span><span aria-hidden=\"true\">#</span></a></h2>\n<p>Django 프로젝트에서 콘텐츠 보안 정책(CSP)을 활성화하려면 다음을 따르세요.</p>\n<ol class=\"arabic\">\n<li><p><a class=\"reference internal\" href=\"/ko/6.1/ref/settings/#std-setting-MIDDLEWARE\"><code class=\"xref std std-setting docutils literal notranslate\"><span class=\"pre\">MIDDLEWARE</span></code></a> 설정에 CSP 미들웨어를 추가합니다:</p>\n<div class=\"code-block\" data-language=\"default\"><div class=\"code-block-toolbar\"><span class=\"code-block-language\">Code</span><button type=\"button\" class=\"copy-button\" data-copy hidden><span class=\"copy-button-label\">Copy</span></button></div><pre role=\"group\" tabindex=\"0\" aria-label=\"Code code\"><code><span class=\"n\">MIDDLEWARE</span> <span class=\"o\">=</span> <span class=\"p\">[</span>\n    <span class=\"c1\"># ...</span>\n    <span class=\"s2\">&quot;django.middleware.csp.ContentSecurityPolicyMiddleware&quot;</span><span class=\"p\">,</span>\n    <span class=\"c1\"># ...</span>\n<span class=\"p\">]</span>\n</code></pre></div>\n</li>\n<li><p><a href=\"#id1\"><span class=\"problematic\" id=\"id2\">``</span></a>settings.py``에서 <a class=\"reference internal\" href=\"/ko/6.1/ref/settings/#std-setting-SECURE_CSP\"><code class=\"xref std std-setting docutils literal notranslate\"><span class=\"pre\">SECURE_CSP</span></code></a> 또는 <a class=\"reference internal\" href=\"/ko/6.1/ref/settings/#std-setting-SECURE_CSP_REPORT_ONLY\"><code class=\"xref std std-setting docutils literal notranslate\"><span class=\"pre\">SECURE_CSP_REPORT_ONLY</span></code></a> 중 하나(또는 둘 다)를 사용하여 CSP 정책을 설정합니다. :ref:<a href=\"#id3\"><span class=\"problematic\" id=\"id4\">`</span></a>CSP 설정 문서 &lt;csp-settings&gt;`에서는 두 설정의 차이점을 자세히 설명합니다:</p>\n<div class=\"code-block\" data-language=\"default\"><div class=\"code-block-toolbar\"><span class=\"code-block-language\">Code</span><button type=\"button\" class=\"copy-button\" data-copy hidden><span class=\"copy-button-label\">Copy</span></button></div><pre role=\"group\" tabindex=\"0\" aria-label=\"Code code\"><code><span class=\"kn\">from</span><span class=\"w\"> </span><span class=\"nn\">django.utils.csp</span><span class=\"w\"> </span><span class=\"kn\">import</span> <span class=\"n\">CSP</span>\n\n<span class=\"c1\"># To enforce a CSP policy:</span>\n<span class=\"n\">SECURE_CSP</span> <span class=\"o\">=</span> <span class=\"p\">{</span>\n    <span class=\"s2\">&quot;default-src&quot;</span><span class=\"p\">:</span> <span class=\"p\">[</span><span class=\"n\">CSP</span><span class=\"o\">.</span><span class=\"n\">SELF</span><span class=\"p\">],</span>\n    <span class=\"c1\"># Add more directives to be enforced.</span>\n<span class=\"p\">}</span>\n\n<span class=\"c1\"># Or for report-only mode:</span>\n<span class=\"n\">SECURE_CSP_REPORT_ONLY</span> <span class=\"o\">=</span> <span class=\"p\">{</span>\n    <span class=\"s2\">&quot;default-src&quot;</span><span class=\"p\">:</span> <span class=\"p\">[</span><span class=\"n\">CSP</span><span class=\"o\">.</span><span class=\"n\">SELF</span><span class=\"p\">],</span>\n    <span class=\"c1\"># Add more directives as needed.</span>\n    <span class=\"s2\">&quot;report-uri&quot;</span><span class=\"p\">:</span> <span class=\"s2\">&quot;/path/to/reports-endpoint/&quot;</span><span class=\"p\">,</span>\n<span class=\"p\">}</span>\n</code></pre></div>\n</li>\n</ol>\n</section>\n<section id=\"nonce-config\">\n<span id=\"csp-nonce-config\"></span><h2>논스 구성<a class=\"heading-anchor\" href=\"#nonce-config\"><span class=\"visually-hidden\">Link to this heading</span><span aria-hidden=\"true\">#</span></a></h2>\n<p>CSP 정책에서 논스를 사용하려면 기본 구성 외에도 다음을 수행해야 합니다.</p>\n<ol class=\"arabic\">\n<li><p>CSP 설정에 <a class=\"reference internal\" href=\"/ko/6.1/ref/csp/#django.utils.csp.CSP.NONCE\" title=\"django.utils.csp.CSP.NONCE\"><code class=\"xref py py-attr docutils literal notranslate\"><span class=\"pre\">NONCE</span></code></a> 플레이스홀더 값을 추가하세요. 이는 <code class=\"docutils literal notranslate\"><span class=\"pre\">script-src</span></code> 또는 <code class=\"docutils literal notranslate\"><span class=\"pre\">style-src</span></code> 지시문에만 적용됩니다:</p>\n<div class=\"code-block\" data-language=\"default\"><div class=\"code-block-toolbar\"><span class=\"code-block-language\">Code</span><button type=\"button\" class=\"copy-button\" data-copy hidden><span class=\"copy-button-label\">Copy</span></button></div><pre role=\"group\" tabindex=\"0\" aria-label=\"Code code\"><code><span class=\"kn\">from</span><span class=\"w\"> </span><span class=\"nn\">django.utils.csp</span><span class=\"w\"> </span><span class=\"kn\">import</span> <span class=\"n\">CSP</span>\n\n<span class=\"n\">SECURE_CSP</span> <span class=\"o\">=</span> <span class=\"p\">{</span>\n    <span class=\"s2\">&quot;default-src&quot;</span><span class=\"p\">:</span> <span class=\"p\">[</span><span class=\"n\">CSP</span><span class=\"o\">.</span><span class=\"n\">SELF</span><span class=\"p\">],</span>\n    <span class=\"c1\"># Allow self-hosted scripts and script tags with matching `nonce` attr.</span>\n    <span class=\"s2\">&quot;script-src&quot;</span><span class=\"p\">:</span> <span class=\"p\">[</span><span class=\"n\">CSP</span><span class=\"o\">.</span><span class=\"n\">SELF</span><span class=\"p\">,</span> <span class=\"n\">CSP</span><span class=\"o\">.</span><span class=\"n\">NONCE</span><span class=\"p\">],</span>\n    <span class=\"c1\"># Example of the less secure &#39;unsafe-inline&#39; option.</span>\n    <span class=\"s2\">&quot;style-src&quot;</span><span class=\"p\">:</span> <span class=\"p\">[</span><span class=\"n\">CSP</span><span class=\"o\">.</span><span class=\"n\">SELF</span><span class=\"p\">,</span> <span class=\"n\">CSP</span><span class=\"o\">.</span><span class=\"n\">UNSAFE_INLINE</span><span class=\"p\">],</span>\n<span class=\"p\">}</span>\n</code></pre></div>\n</li>\n<li><p><a class=\"reference internal\" href=\"/ko/6.1/ref/settings/#std-setting-TEMPLATES\"><code class=\"xref std std-setting docutils literal notranslate\"><span class=\"pre\">TEMPLATES</span></code></a> 설정에 <a class=\"reference internal\" href=\"/ko/6.1/ref/templates/api/#django.template.context_processors.csp\" title=\"django.template.context_processors.csp\"><code class=\"xref py py-func docutils literal notranslate\"><span class=\"pre\">csp()</span></code></a> 컨텍스트 프로세서를 추가하세요. 이렇게 하면 생성된 논스 값을 Django 템플릿에서 <code class=\"docutils literal notranslate\"><span class=\"pre\">csp_nonce</span></code> 컨텍스트 변수로 사용할 수 있습니다:</p>\n<div class=\"code-block\" data-language=\"default\"><div class=\"code-block-toolbar\"><span class=\"code-block-language\">Code</span><button type=\"button\" class=\"copy-button\" data-copy hidden><span class=\"copy-button-label\">Copy</span></button></div><pre role=\"group\" tabindex=\"0\" aria-label=\"Code code\"><code><span class=\"n\">TEMPLATES</span> <span class=\"o\">=</span> <span class=\"p\">[</span>\n    <span class=\"p\">{</span>\n        <span class=\"s2\">&quot;BACKEND&quot;</span><span class=\"p\">:</span> <span class=\"s2\">&quot;django.template.backends.django.DjangoTemplates&quot;</span><span class=\"p\">,</span>\n        <span class=\"s2\">&quot;OPTIONS&quot;</span><span class=\"p\">:</span> <span class=\"p\">{</span>\n            <span class=\"s2\">&quot;context_processors&quot;</span><span class=\"p\">:</span> <span class=\"p\">[</span>\n                <span class=\"c1\"># ...</span>\n                <span class=\"s2\">&quot;django.template.context_processors.csp&quot;</span><span class=\"p\">,</span>\n            <span class=\"p\">],</span>\n        <span class=\"p\">},</span>\n    <span class=\"p\">},</span>\n<span class=\"p\">]</span>\n</code></pre></div>\n</li>\n<li><p>In your templates, add the nonce to elements that require it:</p>\n<p>For inline <code class=\"docutils literal notranslate\"><span class=\"pre\">&lt;style&gt;</span></code> or <code class=\"docutils literal notranslate\"><span class=\"pre\">&lt;script&gt;</span></code> tags, use the <code class=\"docutils literal notranslate\"><span class=\"pre\">csp_nonce</span></code> context\nvariable directly:</p>\n<div class=\"code-block\" data-language=\"html+django\"><div class=\"code-block-toolbar\"><span class=\"code-block-language\">Django template</span><button type=\"button\" class=\"copy-button\" data-copy hidden><span class=\"copy-button-label\">Copy</span></button></div><pre role=\"group\" tabindex=\"0\" aria-label=\"Django template code\"><code><span class=\"p\">&lt;</span><span class=\"nt\">style</span> <span class=\"na\">nonce</span><span class=\"o\">=</span><span class=\"s\">&quot;</span><span class=\"cp\">{{</span> <span class=\"nv\">csp_nonce</span> <span class=\"cp\">}}</span><span class=\"s\">&quot;</span><span class=\"p\">&gt;</span>\n<span class=\"w\">  </span><span class=\"c\">/* These inline styles will be allowed. */</span>\n<span class=\"p\">&lt;/</span><span class=\"nt\">style</span><span class=\"p\">&gt;</span>\n\n<span class=\"p\">&lt;</span><span class=\"nt\">script</span> <span class=\"na\">nonce</span><span class=\"o\">=</span><span class=\"s\">&quot;</span><span class=\"cp\">{{</span> <span class=\"nv\">csp_nonce</span> <span class=\"cp\">}}</span><span class=\"s\">&quot;</span><span class=\"p\">&gt;</span>\n<span class=\"w\">  </span><span class=\"c1\">// This inline JavaScript will be allowed.</span>\n<span class=\"p\">&lt;/</span><span class=\"nt\">script</span><span class=\"p\">&gt;</span>\n</code></pre></div>\n<p>For external <code class=\"docutils literal notranslate\"><span class=\"pre\">&lt;script</span> <span class=\"pre\">src=&quot;...&quot;&gt;</span></code> and <code class=\"docutils literal notranslate\"><span class=\"pre\">&lt;link</span> <span class=\"pre\">rel=&quot;stylesheet&quot;&gt;</span></code>\nelements, use the <a class=\"reference internal\" href=\"/ko/6.1/ref/templates/builtins/#std-templatetag-csp_nonce_attr\"><code class=\"xref std std-ttag docutils literal notranslate\"><span class=\"pre\">csp_nonce_attr</span></code></a> template tag:</p>\n<div class=\"code-block\" data-language=\"html+django\"><div class=\"code-block-toolbar\"><span class=\"code-block-language\">Django template</span><button type=\"button\" class=\"copy-button\" data-copy hidden><span class=\"copy-button-label\">Copy</span></button></div><pre role=\"group\" tabindex=\"0\" aria-label=\"Django template code\"><code><span class=\"p\">&lt;</span><span class=\"nt\">script</span> <span class=\"na\">src</span><span class=\"o\">=</span><span class=\"s\">&quot;/path/to/script.js&quot;</span> <span class=\"cp\">{%</span> <span class=\"k\">csp_nonce_attr</span> <span class=\"cp\">%}</span><span class=\"p\">&gt;&lt;/</span><span class=\"nt\">script</span><span class=\"p\">&gt;</span>\n<span class=\"p\">&lt;</span><span class=\"nt\">link</span> <span class=\"na\">rel</span><span class=\"o\">=</span><span class=\"s\">&quot;stylesheet&quot;</span> <span class=\"na\">href</span><span class=\"o\">=</span><span class=\"s\">&quot;/path/to/style.css&quot;</span> <span class=\"cp\">{%</span> <span class=\"k\">csp_nonce_attr</span> <span class=\"cp\">%}</span><span class=\"p\">&gt;</span>\n</code></pre></div>\n<p>To render a <a class=\"reference internal\" href=\"/ko/6.1/topics/forms/media/#django.forms.Media\" title=\"django.forms.Media\"><code class=\"xref py py-class docutils literal notranslate\"><span class=\"pre\">Media</span></code></a> object’s assets with the nonce\napplied to each element, pass the object to the <a class=\"reference internal\" href=\"/ko/6.1/ref/templates/builtins/#std-templatetag-csp_nonce_attr\"><code class=\"xref std std-ttag docutils literal notranslate\"><span class=\"pre\">csp_nonce_attr</span></code></a> tag:</p>\n<div class=\"code-block\" data-language=\"html+django\"><div class=\"code-block-toolbar\"><span class=\"code-block-language\">Django template</span><button type=\"button\" class=\"copy-button\" data-copy hidden><span class=\"copy-button-label\">Copy</span></button></div><pre role=\"group\" tabindex=\"0\" aria-label=\"Django template code\"><code><span class=\"cp\">{%</span> <span class=\"k\">csp_nonce_attr</span> <span class=\"nv\">form.media</span> <span class=\"cp\">%}</span>\n</code></pre></div>\n<aside class=\"version-note version-changed\" data-version=\"6.1\">\n<p class=\"version-note-title\">Changed in Django 6.1</p><p>The <a class=\"reference internal\" href=\"/ko/6.1/ref/templates/builtins/#std-templatetag-csp_nonce_attr\"><code class=\"xref std std-ttag docutils literal notranslate\"><span class=\"pre\">csp_nonce_attr</span></code></a> template tag was added, including support for\nrendering <a class=\"reference internal\" href=\"/ko/6.1/topics/forms/media/#django.forms.Media\" title=\"django.forms.Media\"><code class=\"xref py py-class docutils literal notranslate\"><span class=\"pre\">Media</span></code></a> objects.</p>\n</aside>\n</li>\n</ol>\n<aside class=\"admonition-caching-and-nonce-reuse admonition\">\n<p class=\"admonition-title\">캐싱과 논스 재사용</p>\n<p><code class=\"xref py py-class docutils literal notranslate\"><span class=\"pre\">ContentSecurityPolicyMiddleware`는</span> <span class=\"pre\">고유한</span> <span class=\"pre\">논스를</span> <span class=\"pre\">생성하고</span> <span class=\"pre\">템플릿에서</span> <span class=\"pre\">논스가</span> <span class=\"pre\">사용될</span> <span class=\"pre\">때</span> <span class=\"pre\">``Content-Security-Policy`</span></code> (또는 <code class=\"docutils literal notranslate\"><span class=\"pre\">Content-Security-Policy-Report-Only</span></code>) 헤더에 적절한 <code class=\"docutils literal notranslate\"><span class=\"pre\">nonce-&lt;value&gt;</span></code> 소스 표현식을 추가하는 작업을 자동으로 처리합니다.</p>\n<p>올바르게 동작하도록 하려면 HTML과 헤더가 모두 동일한 요청에서 생성되고, 캐시에서 제공되지 않아야 합니다. 구현 상세 정보와 중요한 캐싱 관련 고려 사항은 <a class=\"reference internal\" href=\"/ko/6.1/ref/csp/#csp-nonce\"><span class=\"std std-ref\">Nonce usage</span></a> 참고 문서를 확인하세요.</p>\n</aside>\n</section>","rootId":"how-to-use-django-s-content-security-policy","toc":[{"title":"기본 구성","anchor":"basic-config","children":[]},{"title":"논스 구성","anchor":"nonce-config","children":[]}],"breadcrumbs":[{"docname":"howto/index","title":"How-to 가이드","url":"/ko/6.1/howto/"}],"prev":{"docname":"howto/auth-remote-user","title":"“REMOTE_USER”를 이용해 인증하는 방법","url":"/ko/6.1/howto/auth-remote-user/"},"next":{"docname":"howto/csrf","title":"장고의 CSRF 보호를 사용하는 방법","url":"/ko/6.1/howto/csrf/"},"formats":{"html":"/ko/6.1/howto/csp/","markdown":"/ko/6.1/howto/csp.md","json":"/ko/6.1/howto/csp.json"},"source":"https://github.com/django/django/blob/stable/6.1.x/docs/howto/csp.txt","official":"https://docs.djangoproject.com/ko/6.1/howto/csp/","inVersions":["6.1","6.0"],"inLocales":["en","sv","zh-hans","ga","fr","ja","id","it","pt-br","ko","es","el","pl"]}