Bonjour,
L'intervention se Sepecat sur le sujet File_get_contents() pour page Web : page effectivement visitée ? m'a inspiré ce topic.
En effet, il y évoque l'utilisation d'une balise meta C.S.P. (Content Security Policy aka Politique de sécurité du contenu) quis e présente sous la forme:
PS : Une alternative peut-être faite au sein du fichier de configuration du serveur. Présentement intéressons-nous au cas en Html.
Ce que je ne comprends est comment faire interpréter le css et le javascript inclus inline sans utiliser l'instruction 'unsafe-inline'.
Une bonne âme saurait-elle m'aiguiller à ce sujet ?
Voici ce que j'ai mis pour le moment:
Qu'aurais-je oublier ?
L'intervention se Sepecat sur le sujet File_get_contents() pour page Web : page effectivement visitée ? m'a inspiré ce topic.
En effet, il y évoque l'utilisation d'une balise meta C.S.P. (Content Security Policy aka Politique de sécurité du contenu) quis e présente sous la forme:
<meta http-equiv="Content-Security-Policy" content="....._instructions_.....">
PS : Une alternative peut-être faite au sein du fichier de configuration du serveur. Présentement intéressons-nous au cas en Html.
Ce que je ne comprends est comment faire interpréter le css et le javascript inclus inline sans utiliser l'instruction 'unsafe-inline'.
Une bonne âme saurait-elle m'aiguiller à ce sujet ?
Voici ce que j'ai mis pour le moment:
<head>
<meta http-equiv="Content-Security-Policy" content="
default-src 'self';
child-src 'none';
object-src 'none';
script-src 'self' 'unsafe-inline' url_dun_prestataire.php;
style-src 'self' 'unsafe-inline';
">
<title></title>
<!-- le reste de mon code -->
Qu'aurais-je oublier ?