AKD*_*AKD 7 mobile-safari content-security-policy
在网站上制定内容安全策略是在网站上提供额外安全层的好方法。
我有一个内容安全策略,可以在桌面上按预期工作,但它会破坏移动设备(Safari)上的网站。内容安全策略位于元标记内。我正在使用随机数和哈希值。在移动设备上,我收到错误消息,指出它拒绝执行内联脚本,因为它违反了包含哈希值和随机数的内容安全策略指令。该错误还指出,我需要代码中的哈希值或随机数来执行代码,但它们已经存在,这就是它在桌面上运行良好的方式。问题在于,在移动设备上,它的表现就好像哈希值和随机数不存在一样。任何提示表示赞赏。
script-src在 CSP 中,如果您包含或 的随机数style-src,如果浏览器能够理解随机数,则该随机数unsafe-inline将被忽略。因此,为了与不理解 CSP2 的旧版浏览器(例如 iOS 9 及更早版本上的 Safari)兼容,请同时包含您的随机数和unsafe-inline。
较新的浏览器将遵循随机数并忽略unsafe-inline. 较旧的浏览器将无法理解随机数,因此会回退到unsafe-inline.
请参阅https://csp.withgoogle.com/docs/strict-csp.html
script-src nonce-{random} '不安全内联'
nonce 指令意味着只有元素包含与策略中出现的随机生成值相匹配的 nonce 属性时,才允许执行。
注意:在存在 CSP nonce 的情况下,现代浏览器将忽略 unsafe-inline 指令。不支持随机数的旧版浏览器将看到不安全内联并允许执行内联脚本。
| 归档时间: |
|
| 查看次数: |
2144 次 |
| 最近记录: |