IS
Barcha yozuvlar
#csp#security#javascript#frontend

CSP skript bajarilishini bloklaydi, HTML qo'shishni emas

Bugun bilib oldimki, Content Security Policy (CSP) skript bajarilishini bloklaydi, lekin HTML qo'shishga to'sqinlik qilmaydi. Ya'ni siz HTML'ga onerrorli teg qo'shsangiz ham, tegning o'zi DOM'da qoladi, biroq hodisa ishlamaydi. CSP potentsial xavfli kodning bajarilishini oldini olishga qaratilgan — bu veb-ilovalarni hujumlardan ancha himoyalanganroq qiladi. CSP haqida batafsil.

<img src="invalid.jpg" onerror="alert('Ошибка загрузки!')" />

Bu misolda, agar CSP to'g'ri sozlangan bo'lsa, img tegi DOM'da bo'lsa-da, alert ishlamaydi.