【发布时间】:2021-02-19 19:37:19
【问题描述】:
相关:Why is script-src-elem not using values from script-src as a fallback?
我发现 CSP 报告很少,例如https://track.adform.net/serving/scripts/trackpoint/async/ 因有效指令 script-src-elem 而被阻止。正如您在下面的政策中看到的那样,我没有定义script-src-elem,但希望它回退到script-src 甚至default-src。那是我在调试这个策略时的样子。
我自己无法复制报告。
完整报告:
{
"csp-report": {
"document-uri": "https://www.example.com/some/uri",
"effective-directive": "script-src-elem",
"original-policy": "default-src 'self' data: fonts.gstatic.com *.googleapis.com browser.sentry-cdn.com *.youtube.com i.ytimg.com sentry.io images.prismic.io *.atdmt.com *.adnxs.com *.google.se *.google.com *.facebook.com connect.facebook.net *.hotjar.com hotjar.io *.hotjar.io *.adform.net www.google-analytics.com www.gstatic.com www.googletagmanager.com stats.g.doubleclick.net;script-src 'self' 'unsafe-inline' 'unsafe-eval' data: fonts.gstatic.com *.googleapis.com browser.sentry-cdn.com *.youtube.com i.ytimg.com sentry.io images.prismic.io *.atdmt.com *.adnxs.com *.google.se *.google.com *.facebook.com connect.facebook.net *.hotjar.com hotjar.io *.hotjar.io *.adform.net www.google-analytics.com www.gstatic.com www.googletagmanager.com stats.g.doubleclick.net;style-src 'self' 'unsafe-inline' data: fonts.gstatic.com *.googleapis.com browser.sentry-cdn.com *.youtube.com i.ytimg.com sentry.io images.prismic.io *.atdmt.com *.adnxs.com *.google.se *.google.com *.facebook.com connect.facebook.net *.hotjar.com hotjar.io *.hotjar.io *.adform.net www.google-analytics.com www.gstatic.com www.googletagmanager.com stats.g.doubleclick.net;img-src 'self' * data:;report-uri https://example.report-uri.com/r/d/csp/reportOnly",
"blocked-uri": "https://track.adform.net/serving/scripts/trackpoint/async/"
}
}
我只在主要是 Windows 的 chrome 浏览器中看到它。 Chromium 跟踪器中有一个错误 [1] 报告,但未经进一步调查就被关闭,似乎影响了其他东西。
我的政策有问题还是应该在跟踪器中再次打开错误?
[1]https://bugs.chromium.org/p/chromium/issues/detail?id=880816
【问题讨论】: