【发布时间】:2016-04-13 06:16:15
【问题描述】:
我添加了以下元标记以避免在我的网站中被点击劫持。
<meta http-equiv="Content-Security-Policy" content="default-src 'self'">
但它会抛出“拒绝应用内联样式,因为它违反了以下内容安全策略指令:“default-src 'self'”。要么是 'unsafe-inline' 关键字,要么是哈希 ('sha256-CwE3Bg0VYQOIdNAkbB/Btdkhul49qZuwgNCMPgNY5zw= '),或者需要一个 nonce ('nonce-...') 来启用内联执行。还要注意,'style-src' 没有显式设置,所以 'default-src' 用作后备。”
【问题讨论】:
标签: content-security-policy clickjacking