【问题标题】:CSP Block all script and images from jquery and AWS S3CSP 阻止来自 jquery 和 AWS S3 的所有脚本和图像
【发布时间】:2020-12-25 00:19:00
【问题描述】:

我构建了一个 ExpressJS 应用程序并将其部署在 Heroku 上。

但我的图片无法加载,脚本也无法运行...

这是我的控制台日志中的两个错误:

拒绝加载https://code.jquery.com/ui/1.12.1/jquery-ui.js,因为它没有出现在内容安全策略的 script-src 指令中。

拒绝加载https://bucket.s3.eu-west-3.amazonaws.com/log.png,因为它没有出现在内容安全策略的“img-src”指令中。

我尝试为 CSP 添加带有更改的标签,我尝试使用设置的标头更改 CSP,但我认为这不起作用,并且有些东西阻止了我对 CSP 的更改...

请帮帮我!

非常感谢

【问题讨论】:

    标签: jquery node.js express amazon-s3


    【解决方案1】:

    您需要添加img-src 指令。例如,我使用的是helmet,在我的 Express server.js 中,我有以下内容:

        app.use(helmet());
        app.use(
            helmet.contentSecurityPolicy({
                directives: {
                    ...helmet.contentSecurityPolicy.getDefaultDirectives(),
                    'img-src': ["'self'", 'https://bucket-name.s3.region.amazonaws.com'],
                },
            }),
        );
    

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2021-07-28
      • 2020-08-10
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多