gpt4 book ai didi

html - 你能把同源策略设置得更严格吗?

转载 作者:太空宇宙 更新时间:2023-11-04 16:07:15 24 4
gpt4 key购买 nike

在我的情况下,用户可以为他们维护的站点的特定区域定义 CSS。他们能够将远程资源插入到该文档中,并随后记录访问其页面的 guest 用户对这些资源发出的 IP 请求。

除了添加过滤远程 URL 的净化系统之外,有没有办法指示客户端不要发出任何 外部请求?我的站点在源头上是 100% 独立的,不发出任何外部 CDN 请求。我基本上想要它,以便阻止任何外部请求。

最佳答案

Content Security Policy可以限制站点中可以包含的资源。

例如,这将限制页面仅从其自己的域和 Google 域加载脚本

Content-Security-Policy: script-src 'self' https://apis.google.com

更多选项,包括加载样式

  • style-src 是 script-src 对应的样式表。
  • connect-src 限制您可以连接的来源(通过 XHR、WebSockets 和 EventSource)
  • frame-src 使用 child-src 代替。
  • img-src 定义可以加载图像的来源。
  • media-src 限制允许传送视频和音频的来源。

关于html - 你能把同源策略设置得更严格吗?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/37213738/

24 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com