资讯详情

资讯详情

建站行业动态 · 设计趋势 · 数字化升级干货

SAP UI5 开发中到底要不要手动设置 Content-Security-Policy HTTP Response Header

SAP UI5 开发中到底要不要手动设置 Content-Security-Policy HTTP Response Header 今天在浏览器 DevTools 的 Network 面板里打开一个 SAP UI5 应用,点开index.html的 Response Headers,很容易看到Content-Security-Policy、X-Frame-Options、Strict-Transport-Security、Referrer-Policy之类的安全 Header。看到这些 Header 之后,一个很自然的问题就出现了,SAP UI5 开发人员是不是也应该像写 Node.js、Java Spring 或 Nginx 配置一样,在自己的 UI5 代码里主动生成一套Content-Security-PolicyHTTP Response Header。我的结论可以先放在这里。对于绝大多数标准 SAP UI5 和 Fiori Elements 项目,不应该在 SAP UI5 的 Controller、Component、XML View 或 OData Model 代码里手工操作Content-Security-PolicyHTTP Response Header。但这并不代表 SAP UI5 开发人员可以完全不管 CSP。更准确的责任划分是,我们需要让 UI5 应用满足 CSP 的约束,同时根据部署架构,在真正负责返回 HTTP Response 的那一层配置 CSP。这个层可能是 SAP BTP Application Router,也可能是 SAP S/4HANA 或 ABAP Platform 的安全 Header 框架,也可能是 SAP

相关资讯