【问题标题】:How to dynamically adds CSP nonce attributes for inline scripts/styles with AWS Lambda + CloudFront + S3 setup?如何使用 AWS Lambda + CloudFront + S3 设置为内联脚本/样式动态添加 CSP 随机数属性?
【发布时间】:2020-07-24 04:18:32
【问题描述】:

根据official AWS documentation,我可以通过AWS Lambda 添加静态Content-Security-Policy 标头。但我想知道是否有办法添加动态nonce-<base64-value> 并在每次查看者刷新页面时更改?

这就是我通过 Node.js 添加 CSP 标头的方式:

'use strict';
exports.handler = (event, context, callback) => {

    //Get contents of response
    const response = event.Records[0].cf.response;
    const headers = response.headers;

    //Set new headers 
    headers['content-security-policy'] = [{key: 'Content-Security-Policy', value: "default-src 'none'; img-src 'self'; script-src 'self'; style-src 'self'; object-src 'none'"}]; 

    //Return modified response
    callback(null, response);
};

但是如何从 Lambda 获取响应正文?

【问题讨论】:

    标签: javascript node.js amazon-web-services aws-lambda content-security-policy


    【解决方案1】:

    据我所知,CloudFront 配置中有一个带有“将响应正文发送到 lambda”的复选框

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2018-11-23
      • 2020-07-19
      • 2017-06-09
      • 2019-10-15
      • 2021-03-17
      • 2021-01-29
      • 1970-01-01
      • 2019-12-09
      相关资源
      最近更新 更多