zhiwenxuan / my-web-note

知识体系构建
16 stars 7 forks source link

内容安全策略(Content Security Policy) #81

Open zhiwenxuan opened 2 years ago

zhiwenxuan commented 2 years ago

Content Security Policy

主要是配置网站各类资源来源的策略,以降低 Cross site Script(XSS) 攻击。

要配置的资源选项有:

default-src 可用来指定默认行为,但有选项没有配置时,可以使用 default-src。但是有以下几个选项不能用 default-src 但默认行为。如:

更详细知识参考 https://developers.google.com/web/fundamentals/security/csp
https://infosec.mozilla.org/guidelines/web_security#content-security-policy

检测网站

https://observatory.mozilla.org/