哪种CSP更安全-style-src'none'或style-src'unsafe-inline'

布兰登

我正在努力充分理解style-src 'none'根据命名,这听起来像是限制性的,或者这意味着没有规则,您可以做任何您想做的事情?

对于script-src 'none'在不太可能的情况下其行为有所不同的相同问题

旁注-如果您使用的是库,最好的CSP是什么styled-components(所有内容都作为该库的内联注入)?

编辑:

我已经阅读过none来自mdn的描述

'none'
Refers to the empty set; that is, no URLs match. The single quotes are required.

这是什么意思?这是否意味着它不会阻止样式/脚本或相反?

保罗4

MOST的政策来源'none'限制性的;这意味着没有主机有效。

从上面我引用的链接:

https://developer.mozilla.org/zh-CN/docs/Web/HTTP/CSP

让我们考虑一个位于http://example.com/signup.html的页面它使用以下策略,除cdn.example.com的样式表外,均不接受任何内容。

Content-Security-Policy: default-src 'none'; style-src cdn.example.com; report-uri /_/csp-reports

本文收集自互联网,转载请注明来源。

如有侵权,请联系[email protected] 删除。

编辑于
0

我来说两句

0条评论
登录后参与评论

相关文章

来自分类Dev

使用不带style-src'unsafe-inline'的ACE Web编辑器

来自分类Dev

CSP style-src:“不安全内联”-值得吗?

来自分类Dev

JQuery和Modernizr的Style-src CSP错误

来自分类Dev

JQuery和Modernizr的Style-src CSP错误

来自分类Dev

如何为style-src-attr或script-src-attr定义现时?

来自分类Dev

内容安全策略指令:“ script-src'self''unsafe-eval'”

来自分类Dev

拒绝应用内联样式,因为它违反了以下内容安全政策:“ style-src'self'https://apis.google.com。

来自分类Dev

剔除闪烁元素-替代style =“ display:none”

来自分类Dev

如何覆盖* {list style:none}属性

来自分类Dev

Google Adwords CSP(内容安全策略)img-src

来自分类Dev

拒绝加载图像,因为它违反了以下内容安全策略指令:“ default-src'none'”

来自分类Dev

为什么要使用style.visibility ='hidden'代替style.display ='none'

来自分类Dev

如何设置“ style = display:none;” 使用jQuery的attr方法?

来自分类Dev

Html/Javascript: Is it possible to set text style.display = "none" by default?

来自分类Dev

Selenium:使用style =“ display:none;”输入文本字段。

来自分类Dev

JavaScript错误document.getElementById('x')。style.display ='none'

来自分类Dev

Greasemonkey:当style =“ display:none;”时该怎么做?变化?

来自分类Dev

将style.display =“ none”设置为jquery hide()

来自分类Dev

jQuery 手风琴 - style="display:none; - 停止 javascript

来自分类Dev

内容安全策略对象SRC Blob

来自分类Dev

OpenBSD:可以安全删除/ usr / src吗?

来自分类Dev

\/\/ 在 src URL

来自分类Dev

Angular中的动态CSP(内容安全策略)connect-src

来自分类Dev

display ='inline'和style =“ display:'inline';”之间有区别吗?在MathML数学元素上?

来自分类Dev

带有CSP img-src的Chrome *仍会阻止图像

来自分类Dev

opkg.conf文件:src与src / gz

来自分类Dev

Vue img src路径与:src不同

来自分类Dev

setColorFilter是否仅影响src或src AND background?

来自分类Dev

opkg.conf文件:src与src / gz

Related 相关文章

  1. 1

    使用不带style-src'unsafe-inline'的ACE Web编辑器

  2. 2

    CSP style-src:“不安全内联”-值得吗?

  3. 3

    JQuery和Modernizr的Style-src CSP错误

  4. 4

    JQuery和Modernizr的Style-src CSP错误

  5. 5

    如何为style-src-attr或script-src-attr定义现时?

  6. 6

    内容安全策略指令:“ script-src'self''unsafe-eval'”

  7. 7

    拒绝应用内联样式,因为它违反了以下内容安全政策:“ style-src'self'https://apis.google.com。

  8. 8

    剔除闪烁元素-替代style =“ display:none”

  9. 9

    如何覆盖* {list style:none}属性

  10. 10

    Google Adwords CSP(内容安全策略)img-src

  11. 11

    拒绝加载图像,因为它违反了以下内容安全策略指令:“ default-src'none'”

  12. 12

    为什么要使用style.visibility ='hidden'代替style.display ='none'

  13. 13

    如何设置“ style = display:none;” 使用jQuery的attr方法?

  14. 14

    Html/Javascript: Is it possible to set text style.display = "none" by default?

  15. 15

    Selenium:使用style =“ display:none;”输入文本字段。

  16. 16

    JavaScript错误document.getElementById('x')。style.display ='none'

  17. 17

    Greasemonkey:当style =“ display:none;”时该怎么做?变化?

  18. 18

    将style.display =“ none”设置为jquery hide()

  19. 19

    jQuery 手风琴 - style="display:none; - 停止 javascript

  20. 20

    内容安全策略对象SRC Blob

  21. 21

    OpenBSD:可以安全删除/ usr / src吗?

  22. 22

    \/\/ 在 src URL

  23. 23

    Angular中的动态CSP(内容安全策略)connect-src

  24. 24

    display ='inline'和style =“ display:'inline';”之间有区别吗?在MathML数学元素上?

  25. 25

    带有CSP img-src的Chrome *仍会阻止图像

  26. 26

    opkg.conf文件:src与src / gz

  27. 27

    Vue img src路径与:src不同

  28. 28

    setColorFilter是否仅影响src或src AND background?

  29. 29

    opkg.conf文件:src与src / gz

热门标签

归档