【发布时间】:2021-12-18 04:33:08
【问题描述】:
我有一个在 LAMP 系统上运行的 wordpress 网站。
我尝试提高安全性(我远非专家!)并添加了 CSP 标头。
Header set Content-Security-Policy "default-src 'self'; font-src 'self' data: https://fonts.gstatic.com; frame-src https://www.google.com https://www.youtube.com; img-src 'self' https://secure.gravatar.com; script-src 'self' 'unsafe-inline' ; style-src 'self' 'unsafe-inline' https://fonts.googleapis.com; object-src 'none'"
我不明白的地方:如果我从 script-src 中删除 unsafe-inline,我的日历小部件将不再在 Windows 浏览器上加载(经过 firefox 和 chrome 测试)。但它适用于 Linux 浏览器 (Firefox)。
这是 apache2、windows 浏览器或 calender wp 插件中的错误吗?
我很困惑。 :-)
【问题讨论】:
标签: apache browser content-security-policy