「网络」CSP和Nonce

白名单

浏览器无法区分JS的来源,有的JS是来自应用本身的,而有的则有可能来自恶意注入。由于浏览器无法区分JS的来源,这可能会被XSS攻击所利用。

什么是XSS?

例如在一个博客网站,发表一篇包含恶意脚本的

你可能感兴趣的:(nginx,java,node.js,https,http)