Content-Security-Policy

HTTP头中的Content-Security-Policy字段有若干指令,可以设置指定的策略允许的源

指令

  1. default-src: 可以为其它指令提供备选项
  2. child-src:元素加载的嵌套浏览上下文
  3. connect-src指令用于控制允许通过脚本接口加载的链接地址,影响下面的
  1. font-src字体的地址被阻止
@font-face { 
    font-family: "MyFont"; 
    src: url("https://not-example.com/font"); 
  } 
  1. frame-src
    标签和