【问题标题】:Angular Content-Security-Policy-Report-Only disallowed in meta tag元标记中不允许使用 Angular Content-Security-Policy-Report-Only
【发布时间】:2018-09-05 03:06:09
【问题描述】:

我正在尝试在仅报告模式下为 Angular 应用程序启用内容安全策略,但是当我尝试通过元标记注入它时,我在 Chrome (v64) 中收到一条不允许的消息。

<meta http-equiv="Content-Security-Policy-Report-Only" content="default-src 'self'" />

仅报告内容安全策略“default-src 'self'”是通过一个元素传递的,这是不允许的。该政策已被忽略。

我也尝试过 Edge (v41) 和 Firefox (v59),它们没有错误但也没有控制台输出。我错过了配置步骤还是有解决方法?

【问题讨论】:

    标签: angular content-security-policy


    【解决方案1】:

    只能使用 HTTP 响应标头指定 Content-Security-Policy-Report-Only 策略。 CSP spec explicitly disallows if from from being specified with a meta element:

    注意:meta 元素内不支持 Content-Security-Policy-Report-Only 标头。 report-uri、frame-ancestors 和 sandbox 指令也不是。

    除了使用 HTTP 响应标头指定之外,没有其他解决方法。

    【讨论】:

      【解决方案2】:

      旧线程,但在 Angular 8 中,添加元 Content-Security-Policy 确实会向 Chrome 调试器工具中的控制台报告任何错误。我将它添加到 index.html 文件中。

      【讨论】:

        猜你喜欢
        • 1970-01-01
        • 2013-05-03
        • 1970-01-01
        • 1970-01-01
        • 2016-08-30
        • 1970-01-01
        • 2021-12-18
        • 1970-01-01
        相关资源
        最近更新 更多