1.CSP 是干什么用的
CSP (Content Security Policy)内容安全策略,为了预防 XSS 而诞生,分别有下面几方面
- 白名单制度:通过 content-security-policy 响应头,为客户端提供白名单;或者通过 meta 标签
<meta http-equiv="Content-Security-Policy" content="script-src 'self'; object-src 'none'; style-src cdn.example.org third-party.org; child-src https:">
上面的内容安全策略做了如下的配置
- 脚本:只信任当前域名