【发布时间】:2020-11-08 04:10:59
【问题描述】:
我在设置 Content-Security-Policy 时遇到问题
我有 .html 文件、外部 .css 和外部 .js
<link rel="stylesheet" href="./style.css" type="text/css" media="screen">
<script src="./script.js"></script>
如果没有 Content-Security-Policy 页面的工作...
如果我设置:
标头设置 Content-Security-Policy "default-src 'none'; child-src '自己';连接源代码“自我”;脚本源'自我'; base-uri '自我'; 样式-src '自我';阻止所有混合内容;升级不安全请求; 框架祖先“无”;对象源“自我”; img-src '自我';媒体源 '自己';框架源“自我”;字体源“自我”;表单动作'self';"
JavaScript 存在问题。它不起作用。
如果我将 .js 粘贴到 .html 文件(内部脚本)中,在 CPS 中我会重写 script-src 'unsafe-inline' - 我的页面可以工作...(与没有 CPS 设置一样)。但是不安全……
如何使用 CPS 中的安全设置进行外部工作 .js?这对我来说是一个恐怖。非常感谢。
页面与此相同: https://www.w3schools.com/howto/tryit.asp?filename=tryhow_css_js_lightbox
【问题讨论】:
标签: javascript html css .htaccess content-security-policy