内容安全策略作为黑名单

11

我可以使用内容安全策略头部来禁止从某些域名加载脚本吗?

1个回答

8

不可以。当你创建一个内容安全策略(CSP)时,它基本上是一个“拒绝所有”策略。然后你可以添加“允许来自”的例外情况。但是你不能反过来做,也就是说,在CSP策略中,你不能将“允许所有”作为默认设置,然后再添加特定的“拒绝来自”的例外情况。


我发现将我的CSP进行分离很重要,对于图片更加自由,而对于脚本则不太自由。这里有另一个关于此的回答 - https://dev59.com/plsV5IYBdhLWcg3wzBc7 - nycynik

网页内容由stack overflow 提供, 点击上面的
可以查看英文原文,
原文链接