【发布时间】:2021-10-29 16:55:50
【问题描述】:
来自 OWASP 的网站 https://cheatsheetseries.owasp.org/cheatsheets/Content_Security_Policy_Cheat_Sheet.html:
从您的 Web 服务器发送 Content-Security-Policy HTTP 响应标头。
内容安全策略:...
使用标头是首选方式,它支持完整的 CSP 功能集。在所有 HTTP 响应中发送它,而不仅仅是索引页面。
我不明白这是怎么回事,因为可以通过在 HTML 中使用元标记来设置 Content-Security-Policy。 我也看不出该政策如何适用于 HTML 页面之外的任何其他内容。
有谁知道为什么要做出上述声明,以及只为 text/html 响应发送 HTTP 标头 Content-Security-Policy 是否安全?
顺便说一句,策略太大了,我想发送的字节越少越好。
【问题讨论】:
标签: http http-headers content-security-policy http-protocols