首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >设置script-src 'self‘和frame-src 'unsafe-inline’会相互冲突吗?

设置script-src 'self‘和frame-src 'unsafe-inline’会相互冲突吗?
EN

Stack Overflow用户
提问于 2016-07-25 23:26:13
回答 1查看 209关注 0票数 1

如果我有一个如下所示的content-security-policy:

代码语言:javascript
复制
default-src 'self'
script-src 'self'
frame-src 'unsafe-inline'

我有一个网页,里面有一个框架,其中的框架指向一些外部来源。此框架运行的脚本与框架中的其他所有内容都来自相同的来源。

我真的不明白它们是如何相互作用的。我的脚本和框架设置是否会以任何方式相互冲突,或者框架资源将被允许运行该脚本?

EN

回答 1

Stack Overflow用户

发布于 2016-08-04 01:25:12

您只能在CSP的default-srcscript-srcstyle-src指令中设置'unsafe-inline'。它在frame-srcchild-src中无效,因为frame-src现在已弃用。

当加载框架时,你不能对它设置任何CSP限制,因为它将遵守主机设置的自己的CSP。

票数 2
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/38571766

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档