【问题标题】:CSP hash or nonce for inline JS within attribute属性内内联 JS 的 CSP 哈希或随机数
【发布时间】:2018-11-23 07:39:36
【问题描述】:

内容安全策略的新手,因此不确定这是否可能,但想知道如何在 HTML 元素的属性中为某些内联脚本添加哈希或随机数。

例如:

<form method="post" onsubmit="function();">

在 Google Chrome 中出现以下 CSP 错误:

拒绝执行内联事件处理程序,因为它违反了 遵循内容安全策略指令:“script-src 'self'。 'unsafe-inline' 关键字、哈希 ('sha256-...') 或随机数 ('nonce-...') 是启用内联执行所必需的。

我已尝试仅对脚本进行哈希处理,例如function();onsubmit="function" 都不起作用。我尝试向表单元素添加随机数,但没有帮助。

如果需要,我可以将事件绑定移到元素属性之外,只是想知道是否有办法通过上述方法遵守 CSP。

【问题讨论】:

标签: javascript html content-security-policy


【解决方案1】:

转到您的内容被阻止的端点。在浏览器上查看控制台。您的浏览器将通知被阻止的内容,它还将为您提供必须用于通过 CSP 取消阻止该内容的哈希值。

来源:https://www.troyhunt.com/locking-down-your-website-scripts-with-csp-hashes-nonces-and-report-uri/

【讨论】:

    猜你喜欢
    • 2020-07-19
    • 2018-07-05
    • 2021-06-26
    • 1970-01-01
    • 2018-02-25
    • 2020-07-24
    • 2020-01-09
    • 1970-01-01
    • 2016-09-07
    相关资源
    最近更新 更多