【发布时间】:2016-06-22 03:01:19
【问题描述】:
我开发了一个新网站。在 chrome 浏览器中,有关于“不安全内联”的例外情况。这是因为 HTML 中有内联 javascript 和内联样式。 我将 X-Content-Security-Policy / Content-Security-Policy 设置为允许内联脚本等等。但是对于内联脚本,其他定义有效,例如为 img-src 设置 url。
<meta http-equiv="X-Content-Security-Policy" content="default-src *; script-src 'self' 'unsafe-inline';img-src 'self' https://connect.facebook.net https://www.facebook.com http://staticxx.facebook.com;child-src 'self' https://connect.facebook.net https://www.facebook.com http://staticxx.facebook.com *.facebook.com;style-src 'self' 'unsafe-inline'">
我的问题是。有没有办法允许它?为什么 unsafe-inline 参数不起作用?我知道 CSP 是为了更好的安全性,但我们有内联脚本/样式,这是购买的代码,所以我们无法更改它。 为什么我的旧页面不受此 Content-Security-Policy 的影响,而新页面却受到影响?我可以关闭整个 CSP 的东西吗?
而且我发现模板很好,没有 CSP 的例外情况,但是当我在网页上使用模板时会出现例外情况。这个怎么可能?这可能是服务器配置吗?我使用 Adobe CQ 6.1。
如果我不在公司的网络中,我就会遇到 CSP 的问题。
【问题讨论】:
-
FYI X-Content-Security-Policy 已弃用并且没有实际应用,因为 firefox/chrome 不再支持它并且旧版本的 IE 不支持您使用的指令
标签: java html jsp aem content-security-policy