CSP-内容安全策略

Content-Security-Policy

服务端可通过设置响应头CSP来实现:1.限制资源获取;2.报告资源获取越权

格式

[资源1][空格][关键字1];[资源2] [关键字2];…
如:

'Content-Security-Policy': 'script-src \'self\'; form-action \'self\'; report-uri /report'

ps: \表转义,避免node.js中因引号使字符串被分割

一、限制资源获取

资源

1.所有资源(default-src)
2.指定资源类型限制(connect-src/img-src/script-src/style-src/media-src…)
3.其他

关键字

  1. 'self':代表和文档同源,包括相同的 URL 协议和端口号。两侧单引号是必须的。
  2. http: http
  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值