gpt4 book ai didi

html - 什么 CSP 更安全 - style-src 'none' 或 style-src 'unsafe-inline'

转载 作者:行者123 更新时间:2023-12-04 09:37:07 25 4
gpt4 key购买 nike

我很难完全理解 style-src 'none' .根据命名,这听起来像是限制性的,还是意味着没有规则,你可以为所欲为?script-src 'none' 的相同问题在不太可能的情况下,它的行为不同。
旁注 - 如果您使用库 styled-components,最好的 CSP 是什么? (一切都与这个库内联注入(inject))?
编辑:
我之前看过none的描述来自 mdn。

'none'
Refers to the empty set; that is, no URLs match. The single quotes are required.
这是什么意思?这是否意味着它不会阻止样式/脚本或相反?

最佳答案

政策来源'none'是最严格的;这意味着没有主机是有效的。
从我上面引用的链接:

https://developer.mozilla.org/en-US/docs/Web/HTTP/CSP

Let's consider a page located at http://example.com/signup.html. Ituses the following policy, disallowing everything but stylesheets fromcdn.example.com.

Content-Security-Policy: default-src 'none'; style-src cdn.example.com; report-uri /_/csp-reports

关于html - 什么 CSP 更安全 - style-src 'none' 或 style-src 'unsafe-inline',我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/62523804/

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com