【问题标题】:CSP reports about Google Fonts (Open Sans), though it’s not usedCSP 报告有关 Google 字体(Open Sans),但未使用
【发布时间】:2018-01-11 06:31:22
【问题描述】:

最近我为我的网络应用启用了内容安全策略。根据我自己在 Safari 和 Chrome 中的测试,一切正常。我正在使用report-uri.com 来获取错误报告。

到目前为止,我收到的唯一报告是一些从 Chrome 浏览器到 Google Fonts 的 Open Sans 字体被阻止请求。但是,我们在这个项目中根本不使用 Google Fonts 或 Open Sans。我在整个源代码(包括库)中搜索了相关术语,这证实了我们不会对 Google Fonts 或 Open Sans 做任何事情。

报告不包含有用的信息,无法找到向 Google 字体发出请求的来源,所以我不知道该去哪里找了。因为报告只在一天中的某些时候出现,但我们的应用程序全天被许多用户使用,我怀疑它只是一个用户。也许是某种浏览器扩展导致了这种情况?

有人知道这些请求是如何产生的吗?我想确定这不是我们这边的事情。

【问题讨论】:

    标签: google-chrome content-security-policy google-font-api


    【解决方案1】:

    制作不佳的浏览器扩展程序可能会尝试以不符合规定的方式加载内容。我自己没有经历过,但至少有one article 从扩展开发者的角度讨论如何避免这种现象。不幸的是,如果不找到有问题的实际用户并询问他们或从他们的机器上进行测试,基本上就无法确定。

    也有可能是用户端恶意软件接管了浏览器,可能会像浏览器扩展一样在您的页面上加载外部元素;不过,他们不太可能会费心加载 Open Sans 而不会加载其他内容。

    像往常一样,请务必在各种配置和浏览器中测试您的网站(我最喜欢的是 Chrome 和 Firefox 中的隐身模式,以确保我的缓存/服务工作者不会欺骗我)。我会说,如果您没有发现任何东西,那么它很可能实际上是用户方面的问题。

    【讨论】:

      猜你喜欢
      • 2014-05-19
      • 2017-12-20
      • 2016-08-08
      • 1970-01-01
      • 1970-01-01
      • 2014-02-13
      • 2015-12-07
      • 2015-12-19
      • 2013-10-17
      相关资源
      最近更新 更多