<meta http-equiv="Content-Security-Policy" content="script-src 'self'; object-src 'none'; style-src cdn.example.org third-party.org; child-src https:">
3、栗子javascript
一、阻止加載不符合CSP的外部資源。java
加載資源:jquery
<script type="text/javascript" src="https://code.jquery.com/jquery-3.2.1.min.js"></script>
不開啓CSP時候能夠正常加載js:web
開啓以後:瀏覽器
<meta http-equiv="Content-Security-Policy" content="script-src 'self'; object-src 'none'; style-src cdn.example.org third-party.org; child-src https:">
二、script-src 的特殊值安全
'unsafe-inline':容許執行頁面內嵌的<script>標籤和事件監聽函數
'unsafe-eval':容許將字符串看成代碼執行,好比使用eval、setTimeout、setInterval等函數。
'nonce'值:每次HTTP迴應給出一個受權token,頁面內嵌腳本必須有這個token,纔會執行
'hash'值:列出容許執行的腳本代碼的Hash值,頁面內嵌腳本的哈希值只有吻合的狀況下,才能執行函數
如:設置 'unsafe-inline' 'unsafe-eval'; 以後,能夠執行以下學習
<img src="?" onerror="alert(1)"> <script type="text/javascript"> eval('setTimeout(function(){console.log(1);},1000)'); </script>
學習連接: ui
阿里聚安全spa