【发布时间】:2018-03-20 06:32:33
【问题描述】:
由于 JSF 和 Primefaces 组件会产生内联脚本,因此很难以最佳配置配置 CSP 标头。
作为JSF by design provides XSS protection,完全不使用CSP 是否可以,或者对于JSF+Primefaces 应用程序来说,最好的CSP 值是多少?
此外,在 Internet [1][2] 上没有太多关于该主题的讨论/示例代码。 JSF 和 Primefaces 是否计划提供更轻松的 CSP 实现,因为它是“深度防御”,强烈推荐的标头?
【问题讨论】:
-
我们将在下一个版本中对其进行评估:github.com/primefaces/primefaces/issues/3505
标签: jsf primefaces content-security-policy