CSP
Nâng cao
CA 04 / 11
Script lạ lọt vào HTML — CSP có chặn được?
Cổng bệnh án điện tử (telehealth):
const csp = "default-src 'self'; script-src 'self' https://cdn.tailwindcss.com; ..."
w.Header().Set("Content-Security-Policy", csp)
❯ Nếu 1 thẻ <script src="https://evil.example.com/x.js"> lọt được vào HTML (qua 1 lỗ hổng khác), CSP trên có ngăn được nó chạy không, vì sao?