【问题标题】:Replacing X-Frame-Options with CSP用 CSP 替换 X-Frame-Options
【发布时间】:2017-08-19 18:21:48
【问题描述】:

我正在从 X-Frame-Options 迁移到内容安全策略以修复点击劫持漏洞。我的应用程序曾经在 hte X-Frame-Options 标头中设置 SAMEORIGIN 策略。 Content-Security-Policy 中的等效选项是什么?

【问题讨论】:

    标签: content-security-policy x-frame-options


    【解决方案1】:

    X-Frame-Options: SAMEORIGINContent-Security-Policy: frame-ancestors 'self'

    MDN CSP: frame-ancestors 文章有更多详细信息。

    https://w3c.github.io/webappsec-csp/#frame-ancestors-and-frame-options 这么说:

    该指令类似于多个用户代理已经实现的X-Frame-Options 标头。 'none' 源表达式大致相当于该标头的 DENY、'self' 到 SAMEORIGIN,等等。

    【讨论】:

      猜你喜欢
      • 2015-03-16
      • 2014-05-10
      • 2014-02-11
      • 1970-01-01
      • 2023-04-09
      • 2017-12-07
      • 2016-09-17
      • 2017-06-13
      • 2013-06-10
      相关资源
      最近更新 更多