【发布时间】:2017-02-14 01:26:35
【问题描述】:
我的 web 应用(JS 部分)需要在加载前由服务器配置。 现在它是通过以下方式完成的:
<script>
var configObj = {
setting1: "blah",
setting2: {val1: 1, val2:2},
};
</script>
<script src="myapp.js">
配置是特定于请求的,并且在构建 html 响应时由服务器内联。
它运行良好,但违反了unsafe-inline Content-Security Policy 规则。
不幸的是,我们不能只依赖 CSP 级别 2(哈希/随机数),我们现在只能使用级别 1。 是否有经过验证/推荐的方式以符合 CSP 的方式配置客户端应用程序?
到目前为止,我正在考虑将它作为字符串嵌入到某个 DOM 元素中,然后对其进行 JSON.parsing。还有其他(更好的)选择吗?
【问题讨论】:
标签: javascript configuration content-security-policy