Jen*_*ers 6 nginx content-security-policy
我有一个在nginx下运行的Jira实例,并且我们在nginx中配置了一些CSP。
现在我们正在安装一个应用程序,它生成触发浏览器扩展的链接,URL以goedit开头:
应用程序的供应商建议使用此CSP标头:
add_header内容安全策略
default-src https: goedit: wss: 'unsafe-inline' 'unsafe-eval';
img-src https: data: 'unsafe-inline'" always;
Run Code Online (Sandbox Code Playgroud)
我现在正尝试将其合并到我们的 CSP 标头中。我们的 CSP 标头包括
frame-src '' https://assets.zendesk.com https://www.facebook.com https://$server_name;
Run Code Online (Sandbox Code Playgroud)
当我现在单击该应用程序的链接之一时,我在控制台中收到此错误消息:
拒绝框架,''因为它违反了以下内容安全策略
directive: "frame-src https://assets.zendesk.com https://www.facebook.com https://my-server.dein-james.de".
Run Code Online (Sandbox Code Playgroud)
我想知道:我需要在frame-src中放入什么才能允许这种链接('')?
我不想删除整个frame-src 部分,我想将它们保留在白名单中。
预先感谢詹斯
我知道这是一个很旧的线程,但我今天遇到了类似的问题。在我的项目中,我在 object-src 中使用了 data: ,并且我必须确保 data: 位于frame-src 中。
因此,我会检查在frame-src中是否包含任何模式,我怀疑它可能是您示例中的 goedit: 或 wss: ?
| 归档时间: |
|
| 查看次数: |
2929 次 |
| 最近记录: |