相关疑难解决方法(0)

内容安全策略(CSP) - 安全使用unsafe-eval?

我们使用以下CSP标头:

default-src 'self' *.ourdomain.com; script-src 'self' *.ourdomain.com 'sha256-[...]' 'unsafe-eval'; 
connect-src 'self' *.ourdomain.com; 
style-src 'unsafe-inline' * 'self' data:; font-src *; 
img-src * 'self' data:
Run Code Online (Sandbox Code Playgroud)

我们的安全团队的建议不是使用unsafe-eval.

我的问题是:只要我们使用sha256 - [...]来限制我们自己没有部署的任何脚本,在CSP头中仍然保持不安全eval的安全风险是什么?在什么情况下,这仍然会让我们面临跨站点攻击?

content-security-policy

7
推荐指数
2
解决办法
2万
查看次数

什么是键值对?

我正在自学 Java,因此我可以编写 android 应用程序并遇到需要使用键值对,但不知道它是什么。

我感到困惑的是这与正常变量有何不同。假设 String 类型的变量指向一个对象或 int 变量指向 int 值。那个变量不是“键”,对象不是“值”吗?

java key-value

2
推荐指数
2
解决办法
3万
查看次数

标签 统计

content-security-policy ×1

java ×1

key-value ×1