【发布时间】:2018-09-19 08:48:02
【问题描述】:
目前我正在如下定义内容安全策略 (CSP);
Header set Content-Security-Policy: "default-src 'self' data:; script-src 'self' 'unsafe-inline'; style-src 'self' 'unsafe-inline'; img-src 'self' data:;"
考虑到上面的 CSP 定义,我对内联 JavaScript 有一个挑战,因为它可以随时被覆盖。
如果unsafe-inline 实际上无法提供保护,它有什么用?
【问题讨论】:
标签: security content-security-policy