【发布时间】:2013-08-07 11:30:04
【问题描述】:
我正在开发一个 NodeJS 项目,我正在使用 CSP (Content Security Policy)。
我正在使用一个外部插件 FullCalendar,它被 csp 阻止,并出现以下错误:
Error: call to Function() blocked by CSP
我使用script-src 'self' 'unsafe-eval'; 覆盖它,但在 Firefox 中不起作用。在其他浏览器中它工作正常。
我在这个问题上卡住了 4 小时。
得到解决方案会很有帮助。
我在 CSP 限制中使用以下格式。
X-Content-Security-Policy: default-src *; script-src 'self' 'unsafe-eval';对象源“无”; style-src 'self' 'unsafe-inline img-src *;options eval-script;
X-WebKit-CSP: default-src *; script-src 'self' 'unsafe-eval';对象源“无”; style-src 'self' 'unsafe-inline img-src *;
内容安全策略:default-src *; script-src 'self' 'unsafe-eval';对象源“无”; style-src 'self' '不安全的内联 img-src *;
【问题讨论】:
-
你想在CSP中使用
eval函数吗? -
没有得到任何其他选择而不是使用所以是的,我想使用
evalfunction.@VarunMalhotra -
我将回答更合适的
eval用法,而不是直接在 CSP 中使用eval已贬值或违反CSP规则。 -
好的没问题,我也试试那个..
-
你使用的是什么版本的火狐?您的政策在我看来很可靠:-/ 虽然 X-Content-Security-Policy 标头中的“unsafe-eval”无效,但可能是导致问题的原因。有趣的是,对于 FF
标签: node.js express content-security-policy