【发布时间】:2018-10-17 12:45:57
【问题描述】:
我有一个在 nginx 下运行的 Jira 实例,我们在 nginx 中配置了一些 CSP。 p>
现在我们正在安装一个应用,该应用会生成触发浏览器扩展的链接,URLs 以 goedit 开头:
应用的供应商建议使用此 CSP 标头:
add_header 内容安全策略
default-src https: goedit: wss: 'unsafe-inline' 'unsafe-eval';
img-src https: data: 'unsafe-inline'" always;
我现在正在尝试将其合并到我们的 CSP 标头中。 我们的 CSP 标头包括
frame-src '' https://assets.zendesk.com https://www.facebook.com https://$server_name;
当我现在单击该应用程序的链接之一时,我在控制台中收到以下错误消息:
拒绝框架'',因为它违反了以下内容安全政策
directive: "frame-src https://assets.zendesk.com https://www.facebook.com https://my-server.dein-james.de".
我想知道:我需要在 frame-src 中添加什么来允许这种链接 ('')?
我宁愿不删除整个 frame-src 部分,我想保留那些列入白名单。
提前致谢 延斯
【问题讨论】:
标签: nginx content-security-policy