【问题标题】:clikjacking Implementation issue点击劫持实施问题
【发布时间】:2016-04-13 06:16:15
【问题描述】:

我添加了以下元标记以避免在我的网站中被点击劫持。

<meta http-equiv="Content-Security-Policy" content="default-src 'self'">

但它会抛出“拒绝应用内联样式,因为它违反了以下内容安全策略指令:“default-src 'self'”。要么是 'unsafe-inline' 关键字,要么是哈希 ('sha256-CwE3Bg0VYQOIdNAkbB/Btdkhul49qZuwgNCMPgNY5zw= '),或者需要一个 nonce ('nonce-...') 来启用内联执行。还要注意,'style-src' 没有显式设置,所以 'default-src' 用作后备。”

【问题讨论】:

标签: content-security-policy clickjacking


【解决方案1】:

添加

style-src 'unsafe-inline' 'self'

或者将内联 CSS 移动到外部文件。然而,即使存在一些风险,允许内联样式也是非常普遍的。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2016-05-11
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多