【问题标题】:What is the best practice to use content-security-policy with an Angular site?在 Angular 站点中使用 content-security-policy 的最佳实践是什么?
【发布时间】:2021-12-30 00:08:05
【问题描述】:

我目前正在尝试使用 IIS 中的安全标头来保护 Angular 网站。 到目前为止,大多数标头都可以正常工作,但我坚持使用 content-security-policy 标头。

我最终使用了 'unsafe-inline' 和 'unsafe-eval' 等值,据我了解这并不理想。

是否有一个默认的严格 CSP 标头可以使用和放宽,直到 Angular 站点不再出现错误或关于如何将其与 Angular 站点一起使用的最佳实践的任何建议?

【问题讨论】:

    标签: angular iis websecurity


    【解决方案1】:

    我发现以下内容安全策略适用于我的 Angular 网站:

    connect-src 'self';
    default-src 'self';
    object-src 'none';
    script-src 'self' 'unsafe-eval';
    style-src 'self' 'unsafe-inline';
    worker-src 'none';
    font-src 'self' 'unsafe-inline' data:;
    img-src 'self' data:;
    

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 2015-11-22
      • 2014-07-05
      • 1970-01-01
      • 2021-03-22
      • 2019-03-16
      • 2018-03-13
      • 1970-01-01
      相关资源
      最近更新 更多