2
pubby 2016-08-13 21:59:20 +08:00
既然能修改你页面数据,那么删掉你的 Content-Security-Policy 头也不是难事
|
4
pubby 2016-08-13 22:30:52 +08:00 via Android
开 https 啊
|
5
virusdefender 2016-08-13 22:33:04 +08:00
再加一个 report-uri ,可以统计劫持情况。
2 楼说的情况,感觉出现几率不大,除非专门针对你。 |
7
qcloud OP @virusdefender 目前这个写的对吗?我没测试出效果,我想明天看看
|
8
pubby 2016-08-13 23:06:46 +08:00
虽然删你这个 header 几率不大,但是没有 https 始终治标不治本
可能对方插入的 js 就是用你允许的域名,比如 src=http://you.allowed.com/xxx.js 然后再劫持 http://you.allowed.com/xxx.js 或者干脆不用外部资源,直接把所有东西塞入页面代码里面 |
9
wdlth 2016-08-14 17:46:45 +08:00
有的运营商会直接改 jQuery 等.js 文件,黑得很……
|
10
hackgyj 2019-07-16 22:24:06 +08:00
|