【发布时间】:2018-08-03 11:17:26
【问题描述】:
我需要将 CSP 标头添加到网站。该站点将 Vue 2.* 用于一些基本的反应性内容。没什么特别的,只是一些v-model、v-bind 和v-on。同样,它都是内联使用的; Vue 组件将是矫枉过正。
伪代码:
<body>
<div id="app">
<button v-on="toggle">...</button
</div>
<script>
new Vue({
el: '#app"
});
</script>
</body
当将脚本 CSP 标头设置为 Content-Security-Policy: script-src 'self'; 时,已安装元素内的所有内容都呈现为空白。
我改用 read that a render function should be used 是为了避免在 Vue 的模板编译器中调用 eval(),但这让我们回到将所有内容转换为 Vue 组件的问题。
是否有任何替代方法可以让我将元素的内部内容内嵌在全局 HTML 文件中?
【问题讨论】:
-
在我的例子中,标记出现在 HTML 源代码中,但在虚拟 dom 的上下文中,输出是
<!---->或空注释块。即使sha-512配置为允许“严格动态”`,并且在 Chromium 下运行内联 Vue 模板,情况也是如此。
标签: vue.js content-security-policy