1
2
CSP并不是针对内容注入漏洞的第一道防线。… 新答案II问题:
我的回答是:
W3内容安全政策规则(截至2018年10月)规定 the goals of CSP 目的是:
注1(i);
文档的定义如上所述,工作的定义基本上是使用javascript dom模型。( 这可能不正确 ) 因此,CSP应适用于 文件 (给定的)和 工人 . 其他文件(MP3、PDF等)是文件还是工人?它们不是文档,而是在浏览器中处理它们的方式 是否意味着它们包含在文档结构中 .
请看这个
old
Chrome Bug report
.由于网站的CSP设置,PDF无法加载内容,并且PDF实际上是由浏览器插件(所有现代浏览器的本机插件)加载的,因此受
这是csp版本1,我没有理由认为浏览器处理非文档文件的方式或者csp集成的方式在提交该bug后发生了显著变化。 因此:浏览器不是 必修的 要将CSP应用于非文档对象和非工作对象,但由于浏览器的操作方式,它们可能会将CSP头应用于非文档对象和非工作对象,因为这些对象将包装在文档模型中,以便于浏览器在其内部处理文件。 但是 这是浏览器的编码问题,预计2018年10月不会出现。 |
2
0
支持 HTTP Content Security Policy response header 将阻止为响应头或元标记包含内容安全策略指令的任何页面加载图像(和其他内容),这些指令限制被视为有效内容源的域,要求通过https等加载所有内容。 Most widely used modern browsers support Content Security Policy 并将其应用于控制与任何HTTP请求相关联的大部分内容资源(包括图像)(但Safari和IE不支持Web Worker资源控制,边缘或Opera可能不支持)。
您可以特别包括
您要么需要将内容安全策略作为HTTP响应头的一部分,作为每个HTTP请求的一部分从Web服务器返回,以限制有效的内容源,要么确保请求的页面包含内容安全策略元标记,如…
请注意,IE10+浏览器支持内容安全策略响应头,但不支持元标记(如果要支持IE,还需要注意一些具体的实现细节)。 |
brett m · 日历javascript调用不工作 6 年前 |
Lost_In_Library · 内容安全策略属性Mvc-多次添加 7 年前 |
Tiffany · 无法识别内容安全策略报告uri 7 年前 |
Buzut · 没有不安全内联的内容安全策略和谷歌分析? 8 年前 |
Claudio · 控制台显示有关内容安全策略的错误和大量失败的GET请求 12 年前 |