小编use*_*197的帖子

为什么内联脚本被禁止(内容安全策略)?

我想知道规范的引用:(https://dvcs.w3.org/hg/content-security-policy/raw-file/tip/csp-specification.dev.html)

为了获得最大的好处,作者需要将所有内联脚本和样式移动到外部,例如移动到外部脚本中,因为用户代理无法确定攻击者是否注入了内联脚本.

采购所有内联脚本是一项繁重的任务.

我的问题是从安全的角度来看.通过将所有内联脚本(例如JavaScript)提取到外部源,您真的获得了任何安全性好处吗?

谢谢

javascript inline content-security-policy

4
推荐指数
1
解决办法
1884
查看次数