【发布时间】:2020-12-19 04:29:48
【问题描述】:
当使用 webpack 捆绑 web 应用程序时,我需要将一些 3rd 方脚本注册到全局(即window)命名空间中,script-loader 似乎是为此设计的Webpack - How to load non module scripts into global scope | window。
但是,它有一个很大的缺点,生成的代码使用 eval.call,这不符合大多数 CSP 安全准则,因此强烈建议不要在生产中使用它。是否有任何替代的 webpack 加载器可以用来实现相同的目的而没有 XSS 漏洞?
另外,GitHub 项目https://github.com/webpack-contrib/script-loader 已经存档
【问题讨论】:
标签: webpack webpack-loader unsafe-eval