Как браузер отвечает, если Политика безопасности контента отличается для нескольких HTTP-ответов от одного источника - PullRequest
0 голосов
/ 24 апреля 2020

Если браузер запрашивает ресурс из URI, а заголовок CSP из первого ответа указывает только на загрузку ресурсов из 'self', ie:

Content-Security-Policy: default-src 'self'

Но последующие запросы ресурсов для тот же источник возвращает более мягкого CSP в своем заголовке, ie:

Content-Security-Policy: default-src 'self' *.trusted.com

Применяет ли браузер наиболее разрешенную указанную политику?

1 Ответ

0 голосов
/ 08 мая 2020

«Браузер не сохраняет политики CSP в ответах и ​​между ответами не сохраняет информацию о состоянии политик из предыдущих ответов». - как указано выше

...