gpt4 book ai didi

content-security-policy - 为什么这是 CSP 违规?当明确允许 'self' 时,blocked-uri = self

转载 作者:行者123 更新时间:2023-12-04 20:35:52 24 4
gpt4 key购买 nike

我无法理解下面的 CSP 违规报告(由 FireFox 44.0.2/Ubuntu 发送)。什么是真正被阻止在这里,为什么?
需要注意的是,我写'self'没有关系或(在报告中自动翻译)https://www.example.com进入 CSP header 。
此外,我不知道渲染页面中缺少任何内容。
那么我能做些什么呢? (显然,如果每个页面都触发虚假违规报告,我不应该在我的实时站点中添加报告)

{
"csp-report":{
"blocked-uri":"self",
"document-uri":"https://www.example.com/foo/bar/baz.html",
"original-policy":"report-uri https://reportserver.example.com/ContentSecurityPolicy-report.php;
default-src https://www.example.com;
style-src https://example.com https://www.example.com https://fonts.googleapis.com;
script-src https://www.example.com https://code.jquery.com https://ajax.googleapis.com;
font-src https://fonts.gstatic.com",
"referrer":"https://www.example.com/foo/bar/wtf.html",
"source-file":"https://www.example.com/foo/bar/baz.html",
"violated-directive":"style-src https://example.com https://www.example.com https://fonts.googleapis.com"
}
}

最佳答案

通过将您的政策设置为:

default-src 'self'; style-src example.com www.example.com 'self' https://fonts.googleapis.com 'unsafe-inline'; script-src 'self' https://code.jquery.com https://ajax.googleapis.com; font-src https://fonts.gstatic.com 'self';

我没有看到任何违规行为。我在样式 src 中添加了“不安全内联”,在 font-src 中添加了“自我”。

关于content-security-policy - 为什么这是 CSP 违规?当明确允许 'self' 时,blocked-uri = self,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/35510136/

24 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com