【发布时间】:2023-03-10 03:17:01
【问题描述】:
假设我的 html 中有一个 <script> 标记,它会从它的源代码加载一些脚本。是否可以以某种方式将此源读取为字符串(无需直接对 src 执行相同的请求)?关键是要弄清楚是否存在需要解决的漏洞,例如脚本源可以是 3d 方 API,浏览器很乐意发送身份验证 cookie。
我认为这是不可能的,必须严格禁止,否则它可以很容易地被用于 CSRF 攻击以窃取敏感数据,但只是想确定一下。
附:这同样适用于例如<img>标签等
【问题讨论】:
-
如果是
<script>code</script>标签你可以使用.textContent,但我不认为有办法访问外部JS文件的内容。 -
如果您的动机是确保脚本未被修改,那么子资源完整性可能是更直接地处理问题的一种选择:developer.mozilla.org/en-US/docs/Web/Security/…
标签: javascript html security