gpt4 book ai didi

jsonp - 如何安全地将 script-src 与已知的 JSONP 端点主机(如 syndication.twimg.com)结合起来?

转载 作者:行者123 更新时间:2023-12-02 04:35:27 28 4
gpt4 key购买 nike

我正在为一个带有嵌入推文的页面使用内容安全策略,我收到了 https:/​/​cdn.syndication.twimg.com 的报告。 ,这在我的政策中是不允许的。

这是一个很长的政策,但相关部分是

default-src 'none'; ... script-src 'self' apis.google.com platform.twitter.com; ...

但是,如果我添加 cdn.syndication.twimg.com*.twimg.comscript-src标题的一部分,当我通过 Google CSP evaluator 运行标题时收到警告:

cdn.syndication.twimg.com is known to host JSONP endpoints which allow to bypass this CSP.



其他一些域也会引发此警告。

似乎我处于两难境地之间:要么我禁止 Twitter 运行脚本(需要?我真的不知道)并获得策略违规报告,或者我正在运行一个几乎无用的 CSP。

有没有办法摆脱这个难题?

最佳答案

我不知道这是验证器错误还是细微的改进,但是如果您更改,验证器不会提示 script-srcscript-src-elem .

关于jsonp - 如何安全地将 script-src 与已知的 JSONP 端点主机(如 syndication.twimg.com)结合起来?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/43783579/

28 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com