【发布时间】:2015-06-04 20:37:54
【问题描述】:
目前我在我的所有网站上都使用 Modernizr,事实证明,由于它的工作原理,它需要允许 unsafe-inline 样式。我已经不允许内联脚本和脚本的 unsafe-eval 了。想知道允许内联样式存在哪些安全风险?
【问题讨论】:
标签: css content-security-policy
目前我在我的所有网站上都使用 Modernizr,事实证明,由于它的工作原理,它需要允许 unsafe-inline 样式。我已经不允许内联脚本和脚本的 unsafe-eval 了。想知道允许内联样式存在哪些安全风险?
【问题讨论】:
标签: css content-security-policy
允许内联样式会使您容易受到“其他 XSS”的影响。跨站点样式攻击。
这里的想法是,用户可以在您的文档中注入样式属性的任何地方,他们都可以按照他们想要的方式修改您的页面外观。我将列出几个按严重程度递增的潜在攻击:
第四个示例,尽管有unsafe-inline,但可以完全防止信息泄露到外部域,前提是您确保您的其他 CSP 规则绝不允许任何类型的请求进入不受信任或通配符域。但是如果您错过在某处阻止样式属性,前 3 个总是可能的。
【讨论】: