
2 pubby 2016 年 8 月 13 日 既然能修改你页面数据,那么删掉你的 Content-Security-Policy 头也不是难事 |
4 pubby 2016 年 8 月 13 日 via Android 开 https 啊 |
5 virusdefender 2016 年 8 月 13 日 再加一个 report-uri ,可以统计劫持情况。 2 楼说的情况,感觉出现几率不大,除非专门针对你。 |
7 qcloud OP @virusdefender 目前这个写的对吗?我没测试出效果,我想明天看看 |
8 pubby 2016 年 8 月 13 日 虽然删你这个 header 几率不大,但是没有 https 始终治标不治本 可能对方插入的 js 就是用你允许的域名,比如 src=http://you.allowed.com/xxx.js 然后再劫持 http://you.allowed.com/xxx.js 或者干脆不用外部资源,直接把所有东西塞入页面代码里面 |
9 wdlth 2016 年 8 月 14 日 有的运营商会直接改 jQuery 等.js 文件,黑得很…… |
10 hackgyj 2019 年 7 月 16 日 |