【发布时间】:2017-04-19 20:32:25
【问题描述】:
Content-Security-Policy (CSP) 标头旨在保护您的应用程序免受网络应用程序中的恶意资源注入。为简单起见,您可以为所有图像、脚本、样式等提供允许的域来源白名单。
与此同时,营销团队正在使用Google Tag Manager (GTM) 来管理标签。其原理是从页面收集信息,将它们发送到 GTM 并使用这些数据作为变量来生成标签、模板化 JS/HTML 和这些变量的混合。
问题在于这些标签中的大多数都包含 javascript,用于向跟踪器、广告服务器或任何合作伙伴发送非常具体的数据。假设我的营销团队意识到安全风险并且不会包含恶意脚本。
有没有办法知道 GTM 导入了哪些域,以便可以将它们自动添加到我的 CSP 中?
【问题讨论】:
-
对于给定的“自动”值,您可以通过 GTM API 下载自定义图像标签和自定义 html 标签,并将它们解析为可能指示原始域的字符串。但是,当您谈论安全功能时,我认为“让我们假设没有人做任何恶意的事情”并不是一个好方法。我最近做的演讲中的一些相关幻灯片可能有助于说明原因:slideshare.net/EikePierstorff/…
-
出色的演示文稿,在Youtube 上更好。您很好地描述了 GTM,“XSS 即服务”,与 CSP 冲突。当谷歌创建 GTM 时,我认为(或至少应该)被意识到安全风险的人使用,这就是为什么我假设提供给 GTM 的东西是安全的。无论如何,我稍后会考虑,感谢您的见解。
标签: javascript security web google-tag-manager content-security-policy