我正在阅读 Chrome 扩展文档“内容安全策略 (CSP) ”。它说:
内联 JavaScript 以及危险的字符串到 JavaScript 方法(如 eval)将不会被执行。此限制禁止内联块和内联事件处理程序(例如
<button onclick="...">
)。...
没有机制可以放宽对执行内联 JavaScript 的限制。特别是,设置包含 unsafe-inline 的脚本策略将不起作用。这是故意的。
为什么内联<script>
块不安全?谁能解释一下?如果能举出例子就更好了。
谢谢你。