【发布时间】:2017-04-24 10:45:25
【问题描述】:
我刚刚将 Content-Security-Policy-Report-Only 放在我的一个网站上,除了数量惊人的恶意软件外,我还看到了来自 translate.googleapis.com 的报告,以及一些与翻译相关的报告图片来自 gstatic.com。
有没有办法解决这种问题?或者我是否需要将 Google 列入白名单?如果我使用这个 Content-Security-Policy,我假设我会破坏他们的翻译插件。
【问题讨论】:
-
有趣。您能否提供您的 Chrome 版本和开发控制台中的错误?在我使用 CSP 的页面上,我在使用翻译功能时看到的唯一违规行为是拒绝加载图像 gstatic.com/images/branding/product/2x/translate_24dp.png。我没有看到任何脚本被阻止。 bugs.chromium.org/p/chromium/issues/detail?id=164547 早就应该解决这个问题了。
-
这里是一个例子:pastebin.com/tjzp2M9i Chrome 版本,我今天早上添加了 User-Agent 录制,但没有那个。下次看到就知道了。有效指令也显示为 img-src 和 script-src。
-
当我访问页面并使用翻译选项(在上下文菜单中)时看到的唯一错误是
[Report Only] Refused to load the image 'https://www.gstatic.com/images/branding/product/2x/translate_24dp.png' because it violates the following Content Security Policy directive: "default-src 'self' analytics.evolvapor.com". Note that 'img-src' was not explicitly set, so 'default-src' is used as a fallback. -
相同。它必须是一个插件。
标签: google-chrome google-translate content-security-policy