【发布时间】:2021-11-12 00:51:49
【问题描述】:
假设我在mywebsite.com 上设置了此标头:
Content-Security-Policy: script-src self https://*.example.com
我知道它会允许https://foo.example.com 和https://bar.example.com,但它会单独允许https://example.com 吗?
看着the spec....
主机,例如 example.com(匹配主机上的任何资源,无论方案如何)或 *.example.com(匹配主机上的任何资源或它的任何子域(及其任何子域的子域,等等))
...它似乎应该允许普通的https://example.com。但是,我发现有几个不同的网站(site 1、site 2、site 3、site 4)all 都说https://example.com 不包括在内。是哪个?
【问题讨论】:
-
我可能有点迂腐,但
example.com是域,而foo.example.com和bar.example.com是主机.
标签: javascript html security content-security-policy