security: forbid inline style attributes

This commit is contained in:
ik
2026-09-13 15:17:00 +07:00
parent 14958be302
commit fe9367b5e9
8 changed files with 13 additions and 11 deletions
+1 -1
View File
@@ -52,7 +52,7 @@
Permissions-Policy "camera=(), microphone=(), geolocation=()"
X-Frame-Options "DENY"
Cross-Origin-Opener-Policy "same-origin"
Content-Security-Policy "default-src 'self'; base-uri 'self'; object-src 'none'; frame-ancestors 'none'; form-action 'self'; connect-src 'self'; img-src 'self' data: https://{$FILES_DOMAIN}; font-src 'self'; media-src 'self'; manifest-src 'self'; script-src 'self' 'unsafe-inline'; script-src-attr 'none'; style-src 'self'; style-src-attr 'unsafe-inline'; upgrade-insecure-requests"
Content-Security-Policy "default-src 'self'; base-uri 'self'; object-src 'none'; frame-ancestors 'none'; form-action 'self'; connect-src 'self'; img-src 'self' data: https://{$FILES_DOMAIN}; font-src 'self'; media-src 'self'; manifest-src 'self'; script-src 'self' 'unsafe-inline'; script-src-attr 'none'; style-src 'self'; style-src-attr 'none'; upgrade-insecure-requests"
}
}