0

0

如何在 JavaScript 中正确生成并为内联脚本设置随机 nonce 值

碧海醫心

碧海醫心

发布时间:2026-02-09 21:20:41

|

309人浏览过

|

来源于php中文网

原创

如何在 JavaScript 中正确生成并为内联脚本设置随机 nonce 值

本文详解如何在浏览器环境中使用 `crypto.getrandomvalues()` 安全生成 base64 编码的 nonce,并动态注入到内联 `

在启用内容安全策略(CSP)的现代 Web 应用中,为内联脚本(inline script)添加 nonce 是绕过 'unsafe-inline' 限制的关键手段。但nonce 必须在服务端生成并同步注入 HTML——这是 CSP 的核心安全要求。试图在客户端 JavaScript 中动态生成并补全 nonce 属性,不仅无效,而且完全违背 CSP 设计原则。下面我们将分三部分厘清误区、给出正确方案,并提供可落地的实现示例。

❌ 常见错误解析(为什么你的代码不工作)

  1. Crypto.getRandomValues → 应为 crypto.getRandomValues
    Crypto 是构造函数(仅 Node.js 某些旧环境存在),浏览器全局对象是小写的 crypto(window.crypto)。调用 Crypto.getRandomValues(...) 会直接报 ReferenceError 或 undefined is not a function。

  2. Uint8Array.toString('base64') 在浏览器中无效
    toString() 方法不接受编码参数;该写法仅适用于 Node.js 的 Buffer。浏览器中需手动转换:先用扩展运算符展开 Uint8Array,再通过 String.fromCharCode() 转为字符串,最后用 btoa() 编码。

  3. 最根本问题:动态设置 nonce 属性无法生效
    浏览器在解析 HTML 阶段即根据

✅ 正确做法:服务端生成 + 静态注入

Nonce 必须由服务端(如 Node.js、ASP.NET、PHP)在响应 HTML 前生成,并直接写入

立即学习Java免费学习笔记(深入)”;

短影AI
短影AI

长视频一键生成精彩短视频

下载

生成逻辑(Node.js 示例):

const crypto = require('crypto');
function generateNonce() {
  return crypto.randomBytes(32).toString('base64');
}
// 输出类似:ZmRjYzE5MzQtYzQyYS00ZTQwLWI5NjUtZjUxMzUzZjIwZjIw

⚠️ 若必须前端“模拟”(仅限开发/测试,禁用于生产)

仅作调试理解用途,不可用于真实 CSP 防护

// ✅ 修正后的客户端生成(语法正确,但无 CSP 效果)
function generateClientNonce() {
  const array = new Uint8Array(32);
  crypto.getRandomValues(array); // 注意:crypto(小写)是全局对象
  return btoa(String.fromCharCode(...array));
}

// ❗警告:以下操作对 CSP 无效!仅用于演示 DOM 修改
const nonce = generateClientNonce();
document.querySelectorAll('script:not([src])').forEach(script => {
  script.setAttribute('nonce', nonce);
});

? 补充:CSP 配置关键点

你当前的 web.config 存在两个严重问题:

  • 缺少 nonce- 指令:应在 script-src 中显式声明,例如:
  • nonce- 后必须与服务端注入的值完全一致(区分大小写、无空格)。

✅ 总结

项目 正确实践
生成位置 服务端(响应前)
API 调用 crypto.getRandomValues(new Uint8Array(n))(小写 crypto)
Base64 编码 btoa(String.fromCharCode(...array))(浏览器)或 buffer.toString('base64')(Node.js)
注入时机 直接写入 HTML 字符串,而非 JS 动态设置
CSP 配置 script-src 'nonce-',且 必须与 HTML 中完全匹配

遵循此流程,才能真正启用 CSP 的 nonce 机制,在保障安全性的同时合法执行内联脚本。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
string转int
string转int

在编程中,我们经常会遇到需要将字符串(str)转换为整数(int)的情况。这可能是因为我们需要对字符串进行数值计算,或者需要将用户输入的字符串转换为整数进行处理。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

647

2023.08.02

java基础知识汇总
java基础知识汇总

java基础知识有Java的历史和特点、Java的开发环境、Java的基本数据类型、变量和常量、运算符和表达式、控制语句、数组和字符串等等知识点。想要知道更多关于java基础知识的朋友,请阅读本专题下面的的有关文章,欢迎大家来php中文网学习。

1519

2023.10.24

Go语言中的运算符有哪些
Go语言中的运算符有哪些

Go语言中的运算符有:1、加法运算符;2、减法运算符;3、乘法运算符;4、除法运算符;5、取余运算符;6、比较运算符;7、位运算符;8、按位与运算符;9、按位或运算符;10、按位异或运算符等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

236

2024.02.23

php三元运算符用法
php三元运算符用法

本专题整合了php三元运算符相关教程,阅读专题下面的文章了解更多详细内容。

127

2025.10.17

js 字符串转数组
js 字符串转数组

js字符串转数组的方法:1、使用“split()”方法;2、使用“Array.from()”方法;3、使用for循环遍历;4、使用“Array.split()”方法。本专题为大家提供js字符串转数组的相关的文章、下载、课程内容,供大家免费下载体验。

464

2023.08.03

js截取字符串的方法
js截取字符串的方法

js截取字符串的方法有substring()方法、substr()方法、slice()方法、split()方法和slice()方法。本专题为大家提供字符串相关的文章、下载、课程内容,供大家免费下载体验。

213

2023.09.04

java基础知识汇总
java基础知识汇总

java基础知识有Java的历史和特点、Java的开发环境、Java的基本数据类型、变量和常量、运算符和表达式、控制语句、数组和字符串等等知识点。想要知道更多关于java基础知识的朋友,请阅读本专题下面的的有关文章,欢迎大家来php中文网学习。

1519

2023.10.24

字符串介绍
字符串介绍

字符串是一种数据类型,它可以是任何文本,包括字母、数字、符号等。字符串可以由不同的字符组成,例如空格、标点符号、数字等。在编程中,字符串通常用引号括起来,如单引号、双引号或反引号。想了解更多字符串的相关内容,可以阅读本专题下面的文章。

634

2023.11.24

Golang处理数据库错误教程合集
Golang处理数据库错误教程合集

本专题整合了Golang数据库错误处理方法、技巧、管理策略相关内容,阅读专题下面的文章了解更多详细内容。

132

2026.02.06

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
React 教程
React 教程

共58课时 | 4.8万人学习

TypeScript 教程
TypeScript 教程

共19课时 | 2.8万人学习

Bootstrap 5教程
Bootstrap 5教程

共46课时 | 3.3万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号