Разрешено все! Изучаем новую крутую технику обхода CSP - «Новости»
Xakep #234 Политика защиты контента (CSP) — это механизм, встроенный в браузеры, который позволяет защититься от XSS-атак. Например, если в заголовке CSP указано загружать изображения только с текущего домена, то все теги со сторонними доменами будут проигнорированы. Но как провести полноценную

01
окт