【发布时间】:2017-06-08 14:49:54
【问题描述】:
我是 Web 开发的新手,我只是了解如何使用内容安全策略 (CSP) 来检测和缓解某些类型的攻击,包括跨站点脚本 (XSS) 和数据注入攻击。对于发布网页的 Web 应用程序,这对我来说很有意义。我还需要为只响应数据(json、xml 等)的 Web API 实现 CSP 吗?
【问题讨论】:
标签: asp.net asp.net-web-api content-security-policy
我是 Web 开发的新手,我只是了解如何使用内容安全策略 (CSP) 来检测和缓解某些类型的攻击,包括跨站点脚本 (XSS) 和数据注入攻击。对于发布网页的 Web 应用程序,这对我来说很有意义。我还需要为只响应数据(json、xml 等)的 Web API 实现 CSP 吗?
【问题讨论】:
标签: asp.net asp.net-web-api content-security-policy
如有疑问,我会查看具有良好安全记录的网站做什么。例如,Github 似乎通过非常严格的 CSP 来提供他们的一些 API 响应:
Content-Security-Policy:default-src 'none'
【讨论】: