是否Content-Security-Policy
忽略X-Frame-Options
,由服務器返回,或者是X-Frame-Options
還是主要的?Content-Security-Policy如何與X-Frame-Options一起使用?
假設我有:
- 與
X-Frame-Options: DENY
- 網站http://a.com和網站http://b.com與
Content-Security-Policy: frame-src a.com
將瀏覽器加載該框架?
現在還不清楚。
一方面,http://a.com明確否定取景。
另一方面,http://b.com明確允許構建http://a.com。
「frame-src CSP指令(已棄用並由child-src取代)」 - 此語句的來源是什麼? – sapy
https://www.w3.org/TR/CSP2/#directive-frame-src - 「frame-src指令已被棄用,希望管理嵌套瀏覽上下文的作者應該使用child-src指令。」看起來它計劃在CSP3中不贊成 - https://developer.mozilla.org/en-US/docs/Web/HTTP/Headers/Content-Security-Policy/frame-src#Specifications和https:// www.w3.org/TR/CSP/#directive-child-src –
是的,Firefox沒有尊重這一點,上次我在幾個月前檢查過,但現在它按預期工作。 –