【发布时间】:2019-07-19 09:01:18
【问题描述】:
有时我在收集的报告中观察到 frame-src 的 CSP 违规,这些报告具有空的阻塞 uri 属性。用户代理表明违规是在 Windows 10 上的 Chrome 75 中触发的。
该策略主要看起来像 default-src 'self' 'unsafe-eval' ;帧源 https:
我没有成功重现此类违规行为,也没有任何关于被阻止/缺失功能的投诉。 知道这些违规行为的原因是什么吗?
【问题讨论】:
有时我在收集的报告中观察到 frame-src 的 CSP 违规,这些报告具有空的阻塞 uri 属性。用户代理表明违规是在 Windows 10 上的 Chrome 75 中触发的。
该策略主要看起来像 default-src 'self' 'unsafe-eval' ;帧源 https:
我没有成功重现此类违规行为,也没有任何关于被阻止/缺失功能的投诉。 知道这些违规行为的原因是什么吗?
【问题讨论】:
玩了一会儿:当框架页面内部导航到父级策略不允许的域时,会触发此类违规行为。出于安全原因,在这种情况下,可以将阻塞的 URI 字段留空,否则目标域将被披露给框架页面的所有者。
【讨论】: