xss : 通過某些方法在網(wǎng)站里注入一些腳本母截,導(dǎo)致頁(yè)面出現(xiàn)問題飒赃,甚至竊取用戶信息锭环。很可能就是通過網(wǎng)站提供的富文本編輯器之類的工具聪全,插入script內(nèi)容。
限制方法:在服務(wù)器返回的頭里面寫入'Content-Security-Policy'辅辩。
- 只能通過http: https加載难礼,不能直接寫在html
- 如果通過外鏈加載的JS文件,指定域名可以加載玫锋,只能本域名下的JS文件可以加載
//限制default-src蛾茉,只能通過http: https加載,不能直接寫在html
'Content-Security-Policy':'default-src http: https'
屏幕快照 2018-07-13 下午4.41.24.png
如果在頁(yè)面直接寫了JS撩鹿,報(bào)錯(cuò)
可以寫在meta標(biāo)簽
<meta http-equiv="Content-Security-Policy" content="script-src 'self'; form-action 'self';">