【发布时间】:2021-01-14 05:20:33
【问题描述】:
我对@987654321@ 提供的指令有点困惑。主要与connect-src、script-src和style-src混淆
我有一个 javascript,它发送 Fetch、Ajax(在同一个域上)并动态加载具有样式表的链接标签。
如果我必须将我的脚本列入某个域的白名单,这应该是所有connect-src、script-src 和style-src 的一部分吗?我在这里有点困惑。
为了更清楚,https://example.com 有一个脚本,它从https://example.com 加载、发送数据并加载位于https://some-another-domain.com 的样式表。内容安全策略应如何反映这一点? connect-src、script-src 和 style-src 是否应该同时包含这两个域?
有人可以帮忙澄清一下吗?
【问题讨论】:
标签: javascript web http-headers fetch content-security-policy