【发布时间】:2024-04-26 05:30:01
【问题描述】:
我有一个 mvc web 应用程序,我已将内容安全策略配置为
<add name="Content-Security-Policy" value="default-src 'self';script-src 'self' 'unsafe-inline' 'unsafe-eval' ;style-src 'self' 'unsafe-inline' ;img-src 'self';font-src 'self' ; "/>
适用于所有浏览器,包括 IE、CHROME、MOZILLA。
我在 cshtml 页面中使用了大量的内联 jquery/javascript 代码。
但我的安全团队未能确保我的 Web 应用程序的安全性,他们希望我们删除 'unsafe-inline' 'unsafe-eval'
在我删除 unsafe-inline 和 unsafe-eval 应用程序后,只能在 IE 中运行,但不能在 chrome 和 mozilla 中运行。在没有'unsafe-inline''unsafe-eval'的情况下是否有任何解决方法来实现上述目标
【问题讨论】:
标签: asp.net-mvc security iis