【问题标题】:ZAP Scanning Report - Wildcard Directive,style-src unsafe-inline,script-src unsafe-inlineZAP 扫描报告 - 通配符指令、style-src unsafe-inline、script-src unsafe-inline
【发布时间】:2020-09-19 19:38:14
【问题描述】:

当我做 ZAP 扫描报告时,它显示这个处于中等风险

  1. 通配符指令,
  2. style-src unsafe-inline
  3. script-src unsafe-inline

如何在我的服务器上解决此问题?

【问题讨论】:

    标签: zap


    【解决方案1】:

    您查看过 ZAP 报告的所有内容吗?应该有比这更多的信息。

    对于不安全的内联调查结果,您需要从 CSP 中删除这些元素,并将所有内联样式和脚本从 HTML 移到外部文件中。我会关注内联脚本,因为它们更令人担忧。

    【讨论】:

    • 这只是此问题的部分数据 - 应该有解决方案和可能的其他信息。但无论如何,您的 CSP 在 script-src 元素中包含“unsafe-inline”:developer.mozilla.org/en-US/docs/Web/HTTP/Headers/… 为了能够将其删除,您需要将所有内联脚本移动到单独的 JS 文件中。
    猜你喜欢
    • 1970-01-01
    • 2020-10-12
    • 1970-01-01
    • 1970-01-01
    • 2021-02-14
    • 2016-05-04
    • 2022-11-22
    • 1970-01-01
    • 2021-10-19
    相关资源
    最近更新 更多