【发布时间】:2018-05-21 15:36:07
【问题描述】:
根据 MDN 在 script-src 上的文档,以下内容被认为是“不安全的”,并在严格的 CSP 下被阻止:
eval()Function()-
window.setTimeout("bad()", 0)等方法中使用的字符串文字 -
window.execScript(仅限 IE
但为什么以下内容不在此列表中?和eval(badCode)有什么区别?
var script = document.createElement('script');
script.text = badCode;
document.head.appendChild(script);
【问题讨论】: