【问题标题】:Setting contentSecurityPolicy but img-src being ignored设置 contentSecurityPolicy 但 img-src 被忽略
【发布时间】:2018-11-08 22:18:26
【问题描述】:

最初的问题:

Chrome“拒绝加载图片'data:image/svg+xml:.........'

它指的是数据表用于排序控制的箭头图像。解决方案似乎是稍微放松 CSP。

尝试修复: (在 application.conf 中) contentSecurityPolicy = "img-src 'self' data:; script-src 'self' 'unsafe-eval' 'unsafe-inline' jquery-3.1.1.min.js *.facebook.net;"

结果: Chrome 仍然拒绝加载图像,它仍然说“注意 img-src 没有明确设置,所以 'default-src' 被用作后备。

问题:

在 Play Framework 中,如何在 contentSecurityProvider 中指定多个指令,以便浏览器尊重我的 img-src。即使我没有将安全级别设置为适当的级别,我也希望浏览器能够确认我已经设置了 img-src。

信息:

Play 框架 2.6 (Java) 数据表 1.10.19 jQuery 3.3.1

感谢您的建议。

你的朋友, 纬度

【问题讨论】:

    标签: playframework datatables content-security-policy playframework-2.6


    【解决方案1】:

    你应该使用 img-src 'self' data: *; 确切的,甚至像 img-src 'self' data: *.example.com; 这样的东西。

    所以在你的情况下它看起来像这样:

    "img-src 'self' data: *; script-src 'self' 'unsafe-eval' 'unsafe-inline' jquery-3.1.1.min.js *.facebook.net;"
    

    如果这没有帮助,请显示您的 Google Chrome 控制台日志。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2019-08-07
      • 1970-01-01
      • 1970-01-01
      • 2018-05-30
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多