CSP与Subresource Integrity:前端资源加载安全治理

概览

  • CSP 控制资源来源与执行策略;SRI 校验外链资源的哈希完整性,两者协同防止注入与篡改。
  • 建立 nonce/hash 与最小来源白名单,配合报告与审计闭环。

技术参数(已验证)

  • 指令:default-src、script-src(含 'nonce-...'/'sha256-...'/strict-dynamic')、style-src、img-src、connect-src、frame-ancestors。
  • SRI:在 /* 跳过导航链接 (无障碍) */ .skip-link { position: absolute; top: -100px; left: 15px; z-index: 99999; padding: 8px 16px; background: #007bff; color: #fff; font-size: 14px; border-radius: 0 0 4px 4px; text-decoration: none; transition: top 0.2s; } .skip-link:focus { top: 0; outline: 3px solid #0056b3; }