Empresas
Empregos
  • Sobre nós
  • Soluções
    • Publicação de vagas
      Publique sua vaga e receba candidatos qualificados em 48h.
    • Avaliações de candidatos
      Mais de 500 testes técnicos e psicológicos, mais anti-fraude.
    • Headhunting
      Busca executiva personalizada do início ao fim.
    • Folha de Pagamento + EOR
      Dispersão de folha e EOR em mais de 15 países da LATAM.
  • Preços
  • Empregos

0

195
Visualizações
Política de seguridad de contenido connect-src fuentes 'unsafe-inline' y 'unsafe-eval'

Estoy tratando de resolver en qué situación se necesitarían las fuentes 'unsafe-inline' y 'unsafe-eval' en la directiva connect-src . Se enumeran aquí como fuentes: https://developer.mozilla.org/en-US/docs/Web/HTTP/Headers/Content-Security-Policy/connect-src

Me parece claro por qué estas fuentes serían necesarias en script-src , simplemente no puedo reconstruir por qué serían necesarias para connect-src , y asumo que debe haber una razón para que MDN las incluya como fuentes en esta directiva.

¿Alguien puede ayudarme a entender o darme el caso de uso? Tome el ejemplo a continuación. Tenga en cuenta que estoy realizando con éxito una solicitud GET a mocky.io desde un script en línea, y luego llamo a eval() con la devolución de llamada SIN la fuente 'inseguro-en línea' o 'inseguro-eval' para la directiva connect-src .

 <html lang="en"> <head> <meta http-equiv="Content-Security-Policy" content="script-src 'unsafe-inline' 'unsafe-eval'; connect-src https://run.mocky.io;"> </head> <body> <h1>Testing CSP</h1> <!-- testing any JS executing from unsafe inline --> <script type="text/javascript"> console.log("Testing some unsafe inline"); </script> <!-- testing XHR calls from unsafe inline --> <script type="text/javascript"> const callMocky = () => { var xhttp = new XMLHttpRequest(); xhttp.onreadystatechange = function() { if (this.readyState == 4 && this.status == 200) { //eval from the XHR state change eval("console.log('XHR Sent and Received!')") console.log(xhttp.responseText); } }; xhttp.open("GET", "https://run.mocky.io/v3/7ef12b35-8438-424f-8a5f-b11521d03fe7", true); xhttp.send(); } callMocky() </script> <!-- testing unsafe eval from unsafe inline --> <script type="text/javascript"> eval('console.log("this is an unsafe eval!")') </script> </body> </html>
about 4 years ago · Juan Pablo Isaza
Responde à pergunta
Encontrar trabalhos remotos

Descubra a nova forma de encontrar um emprego!

melhores empregos
Principais categorias de trabalho
Empresas
Postar vaga Preços Comercial
Jurídico
Termos e Condições Política de privacidade
© 2026 PeakU Inc. All Rights Reserved.
Andres GPT
Recomende algumas ofertas para mim
Preciso de ajuda