【问题标题】:Content-Security-Policy: Safari Requires OWASP Headers For IFrame (Chrome Does Not)Content-Security-Policy:Safari 需要 IFrame 的 OWASP 标头(Chrome 不需要)
【发布时间】:2022-10-26 01:09:00
【问题描述】:

我正在构建一个需要我设置 OWASP 标头的 Zoom 应用程序。这是我在 MacOS 上的 Safari 开发工具中看到的错误。

Missing OWASP Secure Headers: ["X-Content-Type-Options","Content-Security-Policy","Referrer-Policy"]
for URL https://some.externalsite.com/xyz.html

它在 PC 上的 Chrome 开发工具上运行良好。

我的标记并不是特别令人兴奋..

...my site
<iframe src="https://some.externalsite.com/xyz.html" />
... end my site

我有以下标题:

Strict-Transport-Security: max-age=31536000
X-Content-Type-Options: nosniff
Referrer-Policy: same-origin

Content-Security-Policy: default-src * 'unsafe-inline' 'unsafe-eval'; worker-src * data: blob: 'unsafe-inline' 'unsafe-eval'; script-src * 'unsafe-inline' 'unsafe-eval'; connect-src * 'unsafe-inline'; img-src * data: blob: 'unsafe-inline'; style-src * 'unsafe-inline'; object-src * 'unsafe-inline'; frame-ancestors 'self' https://some.externalsite.com;");

我已经尝试了 frame-srcchild-srcframe-ancestors 到 Content-Security-Policy 的各种组合,但没有成功。

【问题讨论】:

    标签: iframe safari content-security-policy owasp


    【解决方案1】:

    你找到解决方案了吗?我也有同样的问题

    【讨论】:

      猜你喜欢
      • 2013-12-21
      • 2016-12-27
      • 2013-04-06
      • 1970-01-01
      • 2012-05-10
      • 1970-01-01
      • 2014-08-15
      • 1970-01-01
      • 2019-01-03
      相关资源
      最近更新 更多