【发布时间】:2022-12-12 14:14:33
【问题描述】:
我想让我的网站只能嵌入到选定的域中,所以我使用了 CSP 指令 frame-ancestors:
Content-Security-Policy: frame-ancestors 'self' https://example.com/;
事实上,当我尝试从 mysite 嵌入一个页面时,它运行良好,它显示:
mysite.com 已拒绝连接。
我如何显示礼貌页面或自定义消息而不是上面的页面?
【问题讨论】:
我想让我的网站只能嵌入到选定的域中,所以我使用了 CSP 指令 frame-ancestors:
Content-Security-Policy: frame-ancestors 'self' https://example.com/;
事实上,当我尝试从 mysite 嵌入一个页面时,它运行良好,它显示:
mysite.com 已拒绝连接。
我如何显示礼貌页面或自定义消息而不是上面的页面?
【问题讨论】:
您可以在 CSP 标头中使用 'report-uri' 指令。它允许您指定一个 URL,当发生违反您的 CSP 策略时,浏览器将向其发送报告。当 'frame-ancestors' 拒绝连接时,可能会显示自定义消息。
创建您希望在连接被拒绝时显示的自定义页面/消息。
托管上述页面并写下您的新 URL。
在主站点的 CSP 标头中,添加 report-uri 指令并将 URL 设置为值:
内容安全策略:frame-ancestors 'self' https://myexample.net/; report-uri https://myerrorsite.net/custom-message.html
【讨论】: