【问题标题】:Content Security Policy deactivate内容安全策略停用
【发布时间】:2016-06-22 03:01:19
【问题描述】:

我开发了一个新网站。在 chrome 浏览器中,有关于“不安全内联”的例外情况。这是因为 HTML 中有内联 javascript 和内联样式。 我将 X-Content-Security-Policy / Content-Security-Policy 设置为允许内联脚本等等。但是对于内联脚本,其他定义有效,例如为 img-src 设置 url。

<meta http-equiv="X-Content-Security-Policy" content="default-src *; script-src 'self' 'unsafe-inline';img-src 'self' https://connect.facebook.net https://www.facebook.com http://staticxx.facebook.com;child-src 'self'  https://connect.facebook.net https://www.facebook.com http://staticxx.facebook.com *.facebook.com;style-src 'self' 'unsafe-inline'">

我的问题是。有没有办法允许它?为什么 unsafe-inline 参数不起作用?我知道 CSP 是为了更好的安全性,但我们有内联脚本/样式,这是购买的代码,所以我们无法更改它。 为什么我的旧页面不受此 Content-Security-Policy 的影响,而新页面却受到影响?我可以关闭整个 CSP 的东西吗?

而且我发现模板很好,没有 CSP 的例外情况,但是当我在网页上使用模板时会出现例外情况。这个怎么可能?这可能是服务器配置吗?我使用 Adob​​e CQ 6.1。

如果我不在公司的网络中,我就会遇到 CSP 的问题。

【问题讨论】:

  • FYI X-Content-Security-Policy 已弃用并且没有实际应用,因为 firefox/chrome 不再支持它并且旧版本的 IE 不支持您使用的指令

标签: java html jsp aem content-security-policy


【解决方案1】:

问题解决了。 元标记必须添加到虚拟主机文件中的服务器配置中,例如

#设置内容安全策略

标头设置 Content-Security-Policy "default 'self' 'unsafe-inline'"

【讨论】:

    猜你喜欢
    • 2017-09-07
    • 2021-10-13
    • 1970-01-01
    • 1970-01-01
    • 2021-01-11
    • 2014-07-26
    • 2018-12-29
    • 2020-11-08
    • 2021-12-26
    相关资源
    最近更新 更多