【问题标题】:CSP: frame-src violation with empty blocked-uriCSP:frame-src 违规,带有空的阻塞 uri
【发布时间】:2019-07-19 09:01:18
【问题描述】:

有时我在收集的报告中观察到 frame-src 的 CSP 违规,这些报告具有空的阻塞 uri 属性。用户代理表明违规是在 Windows 10 上的 Chrome 75 中触发的。

该策略主要看起来像 default-src 'self' 'unsafe-eval' ;帧源 https:

我没有成功重现此类违规行为,也没有任何关于被阻止/缺失功能的投诉。 知道这些违规行为的原因是什么吗?

【问题讨论】:

    标签: content-security-policy


    【解决方案1】:

    玩了一会儿:当框架页面内部导航到父级策略不允许的域时,会触发此类违规行为。出于安全原因,在这种情况下,可以将阻塞的 URI 字段留空,否则目标域将被披露给框架页面的所有者。

    【讨论】:

      猜你喜欢
      • 2023-02-16
      • 1970-01-01
      • 2021-12-27
      • 2013-11-18
      • 1970-01-01
      • 1970-01-01
      • 2019-04-10
      • 1970-01-01
      • 2013-11-05
      相关资源
      最近更新 更多