【问题标题】:content-security-policy header for a jsf, primefaces applicationjsf、primefaces 应用程序的 content-security-policy 标头
【发布时间】:2018-03-20 06:32:33
【问题描述】:

由于 JSF 和 Primefaces 组件会产生内联脚本,因此很难以最佳配置配置 CSP 标头。

作为JSF by design provides XSS protection,完全不使用CSP 是否可以,或者对于JSF+Primefaces 应用程序来说,最好的CSP 值是多少?

此外,在 Internet [1][2] 上没有太多关于该主题的讨论/示例代码。 JSF 和 Primefaces 是否计划提供更轻松的 CSP 实现,因为它是“深度防御”,强烈推荐的标头?

【问题讨论】:

标签: jsf primefaces content-security-policy


【解决方案1】:

要启用它,您可以将以下上下文参数添加到您的 web.xml:

<context-param>
<param-name>primefaces.CSP</param-name>
<param-value>true</param-value>

【讨论】:

猜你喜欢
  • 1970-01-01
  • 2013-01-13
  • 1970-01-01
  • 1970-01-01
  • 2021-12-20
  • 1970-01-01
  • 1970-01-01
  • 2021-08-02
  • 1970-01-01
相关资源
最近更新 更多