【问题标题】:CSP setup for Stripe IntegrationStripe 集成的 CSP 设置
【发布时间】:2022-02-16 04:34:26
【问题描述】:

我的项目中集成了条带元素。 我在前端使用 sapper,在后端使用 ruby​​。

我按照教程设置服务器以使用条带私钥生成支付意图和前端以显示使用条带发布密钥的条带可嵌入 UI,一切正常唯一的问题如下。

使用测试卡详细信息完成付款后,我收到以下错误 Refused to load the image 'https://hooks.stripe.com/img/favicon.png' because it violates the following Content Security Policy directive: "img-src data: https://q.stripe.com".

【问题讨论】:

    标签: html stripe-payments content-security-policy sapper


    【解决方案1】:

    您描述的问题与 CSP 以及如何为您的项目配置有关。 Stripe 有与 CSP 相关的文档,描述了所有必需的指令 https://stripe.com/docs/security/guide#content-security-policy。它需要img-src 指令以允许从https://*.stripe.com 加载内容,而您当前的指令仅允许data:https://q.stripe.com。 使用 Stripe 的要求扩展您当前的指令应该可以解决问题。

    【讨论】:

    • 我想补充一点,我的 CSP 实际上设置为img-src: *。虽然它在实践中不是很好,但出于测试目的它很好。为了提供更多上下文,当我付款时会出现此错误并弹出身份验证屏幕,然后我在控制台上看到此错误并且屏幕无法正常工作
    • img-src: * 可能太多了,像img-src data: https://*.stripe.com 这样的东西就足够了。
    猜你喜欢
    • 2021-05-28
    • 1970-01-01
    • 2014-07-23
    • 1970-01-01
    • 2021-01-03
    • 2018-02-13
    • 2016-02-21
    • 2015-02-07
    • 1970-01-01
    相关资源
    最近更新 更多