【问题标题】:Content Security Policy... translate.googleapis.com?内容安全政策... translate.googleapis.com?
【发布时间】:2017-04-24 10:45:25
【问题描述】:

我刚刚将 Content-Security-Policy-Report-Only 放在我的一个网站上,除了数量惊人的恶意软件外,我还看到了来自 translate.googleapis.com 的报告,以及一些与翻译相关的报告图片来自 gstatic.com。

有没有办法解决这种问题?或者我是否需要将 Google 列入白名单?如果我使用这个 Content-Security-Policy,我假设我会破坏他们的翻译插件。

【问题讨论】:

  • 有趣。您能否提供您的 Chrome 版本和开发控制台中的错误?在我使用 CSP 的页面上,我在使用翻译功能时看到的唯一违规行为是拒绝加载图像 gstatic.com/images/branding/product/2x/translate_24dp.png。我没有看到任何脚本被阻止。 bugs.chromium.org/p/chromium/issues/detail?id=164547 早就应该解决这个问题了。
  • 这里是一个例子:pastebin.com/tjzp2M9i Chrome 版本,我今天早上添加了 User-Agent 录制,但没有那个。下次看到就知道了。有效指令也显示为 img-src 和 script-src。
  • 当我访问页面并使用翻译选项(在上下文菜单中)时看到的唯一错误是[Report Only] Refused to load the image 'https://www.gstatic.com/images/branding/product/2x/translate_24dp.png' because it violates the following Content Security Policy directive: "default-src 'self' analytics.evolvapor.com". Note that 'img-src' was not explicitly set, so 'default-src' is used as a fallback.
  • 相同。它必须是一个插件。

标签: google-chrome google-translate content-security-policy


【解决方案1】:

绝对是一个插件。忽略报告即可。

您会在报告中发现大量垃圾,习惯于过滤或忽略大多数报告。

【讨论】:

    【解决方案2】:

    这可能过于激烈,但您可以将 img-src 'self' https://www.gstatic.com 添加到您的 Content-Security-Policy-Report-Only 设置中。正如您所说,我想如果您将翻译功能添加到 Content-Security-Policy 设置中,您会破坏翻译功能(并且可能会使您的网站不那么安全)。我一直在使用https://report-uri.io/home/tools 来调整这些东西。

    【讨论】:

      猜你喜欢
      • 2019-04-15
      • 2015-07-22
      • 2016-10-03
      • 2020-12-29
      • 2016-07-19
      • 2015-01-26
      • 2015-09-05
      • 2021-09-29
      相关资源
      最近更新 更多