起源
- Web的安全模型根植于同一源策略。
- 跨站點腳本(XSS)攻擊可繞過同源策略贝乎。
- 內(nèi)容安全策略(Content-Security-Policy)是一個新的防御策略情连,可以顯著降低XSS攻擊。
- 瀏覽器無法分辨惡意腳本源览效。
- CSP定義HTTP頭却舀,創(chuàng)建信賴的腳本源白名單,瀏覽器只能從這些來源執(zhí)行或渲染資源锤灿。
- XSS內(nèi)聯(lián)腳本注入攻擊可以繞過源白名單限制挽拔,所以應(yīng)完全禁止內(nèi)聯(lián)腳本。
- 如果必須用內(nèi)聯(lián)腳本但校,CSP Level 2可通過內(nèi)聯(lián)腳本標(biāo)記進入白名單螃诅。