【发布时间】:2022-10-26 01:09:00
【问题描述】:
我正在构建一个需要我设置 OWASP 标头的 Zoom 应用程序。这是我在 MacOS 上的 Safari 开发工具中看到的错误。
Missing OWASP Secure Headers: ["X-Content-Type-Options","Content-Security-Policy","Referrer-Policy"]
for URL https://some.externalsite.com/xyz.html
它在 PC 上的 Chrome 开发工具上运行良好。
我的标记并不是特别令人兴奋..
...my site
<iframe src="https://some.externalsite.com/xyz.html" />
... end my site
我有以下标题:
Strict-Transport-Security: max-age=31536000
X-Content-Type-Options: nosniff
Referrer-Policy: same-origin
Content-Security-Policy: default-src * 'unsafe-inline' 'unsafe-eval'; worker-src * data: blob: 'unsafe-inline' 'unsafe-eval'; script-src * 'unsafe-inline' 'unsafe-eval'; connect-src * 'unsafe-inline'; img-src * data: blob: 'unsafe-inline'; style-src * 'unsafe-inline'; object-src * 'unsafe-inline'; frame-ancestors 'self' https://some.externalsite.com;");
我已经尝试了 frame-src、child-src 和 frame-ancestors 到 Content-Security-Policy 的各种组合,但没有成功。
【问题讨论】:
标签: iframe safari content-security-policy owasp