【发布时间】:2015-10-20 06:12:48
【问题描述】:
我有一个大型 Web 应用程序,在尝试实施内容安全策略时遇到了问题。为了复制,我创建了一个非常基本的页面,如下所述。 KendoUI 失败了。我已将其缩小为 CSP 问题,特别是 KendoUI 在启用 'unsafe-eval' 时运行良好,但在不允许时运行良好,当然这是一个严重的问题,所以我想知道我是否使用了错误的构建或错过了什么?
粗略演示问题(通过元标记插入标题值):
<!DOCTYPE html>
<html>
<head>
<meta http-equiv="Content-Security-Policy" content="script-src 'self' https://cdn.kendostatic.com https://code.jquery.com;">
<script src="https://code.jquery.com/jquery-1.11.3.min.js" type="text/javascript" ></script>
<script src="https://cdn.kendostatic.com/2015.3.930/js/kendo.web.min.js" type="text/javascript" ></script>
</head>
<body>
<h1>See CSP Error in console</h1>
</body>
我使用此标头收到 CSP 错误:
Content-Security-Policy: script-src 'self' https://cdn.kendostatic.com https://code.jquery.com;
只要我将“unsafe-eval”添加到 script-src 选项,错误就会消失,但这似乎是不可接受的,并且可能是一个常见问题,因为 kendoui 是一个如此广泛使用的框架。
【问题讨论】:
标签: javascript kendo-ui content-security-policy