gpt4 book ai didi

apache - 使用 http header 在最新的 Chrome 和 firefox 中启用混合内容加载

转载 作者:可可西里 更新时间:2023-11-01 16:42:51 24 4
gpt4 key购买 nike

我有一个必须在 HTTPS 下提供服务的网站

但是,该站点的一部分在弹出窗口中的 iframe 中显示 BBC 新闻报道。此处内容未显示,因为两种浏览器均表示 BBC 内容不安全(即混合内容)。

我尝试设置 header Content-Security-Policy:到

"default-src 'self' *.my_domian.net http://*.my_domian.net http://*.bbc.co.uk *.fonts.com 'unsafe-inline' '不安全-eval';"

这对其他内容有影响,所以它正在运行。我还检查了 header 是否已发送。

但是,Chrome 和 Firefox 继续告诉我 BBC 内容不安全,并且不会显示在 iframe 中。

是否可以在安全站点上允许来自 bbc.co.uk 的内容?我是否没有理解 Content-Security-Policy 的目的?

我也尝试过在 header 中使用 frame-src 但没有成功。

谢谢

最佳答案

CSP 级别 2 已在 Chrome 中应用,级别 2 具有额外的帧处理。

请看这里:https://www.w3.org/TR/CSP2/#directive-frame-ancestors在这里:https://www.w3.org/TR/CSP2/#directive-frame-src

frame-src 正在弃用,用户 frame-ancestors

关于apache - 使用 http header 在最新的 Chrome 和 firefox 中启用混合内容加载,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/24782470/

24 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com