【发布时间】:2018-12-11 10:31:38
【问题描述】:
问题是关于 CSP 服务两次:
如果有一个通过Content-Security-Policy HTTP 响应标头提供的策略以及另一个通过<meta /> 元素指定的策略,会发生什么行为?
这两者会以某种方式合并吗?或者哪个优先? (我在规范中找不到明确的信息)。
特定用例可能是通过 HTTP 响应标头提供 Report-to 并将所有其他限制放在 <meta /> 元素中 - 因为其中一些是由 webpack 生成的 - 如果我不应该担心 <meta />被 HTTP 响应标头策略淡化。
【问题讨论】:
标签: security web browser content-security-policy