Content-Security-Policy
CSP 用于限制脚本、样式、图片等资源来源,降低 XSS 和内容注入风险。
语法
Content-Security-Policy: default-src 'self'; script-src 'self'
最小示例
res.setHeader('Content-Security-Policy', "default-src 'self'");
常见错误
- 只看语法不看运行环境限制。
- 没有处理错误、权限或兼容性分支。
- 示例上线前应结合真实浏览器、服务器或 Git 仓库验证。