【发布时间】:2016-03-03 15:17:45
【问题描述】:
我想只允许来自我的本地服务器的脚本,但有一些例外,如 jQuery 等,但可以灵活地加载外部图像。 我知道有一个类似的指令
Content-Security-Policy: script-src 'self' https://apis.google.com; img-src 'self' https://www.flickr.com;
允许来自我自己的网络服务器和 Flickr 的图像,但是否可以允许来自 所有 来源的图像 - 或者这会违反 CSP 的整个概念,因此是不可能的?我正在维护一个博客,经常需要嵌入外部图像,所以基本上要决定是否将 CSP 添加到我的网站是否有意义和可管理。
【问题讨论】:
标签: apache security xss content-security-policy