【问题标题】:ZAP Scanning Report - Wildcard Directive,style-src unsafe-inline,script-src unsafe-inlineZAP 扫描报告 - 通配符指令、style-src unsafe-inline、script-src unsafe-inline 【发布时间】:2020-09-19 19:38:14 【问题描述】: 当我做 ZAP 扫描报告时,它显示这个处于中等风险 通配符指令, style-src unsafe-inline script-src unsafe-inline 如何在我的服务器上解决此问题? 【问题讨论】: 标签: zap 【解决方案1】: 您查看过 ZAP 报告的所有内容吗?应该有比这更多的信息。 对于不安全的内联调查结果,您需要从 CSP 中删除这些元素,并将所有内联样式和脚本从 HTML 移到外部文件中。我会关注内联脚本,因为它们更令人担忧。 【讨论】: 这只是此问题的部分数据 - 应该有解决方案和可能的其他信息。但无论如何,您的 CSP 在 script-src 元素中包含“unsafe-inline”:developer.mozilla.org/en-US/docs/Web/HTTP/Headers/… 为了能够将其删除,您需要将所有内联脚本移动到单独的 JS 文件中。