首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >允许任何请求的正确的Content-Security-Policy元标记定义是什么?

允许任何请求的正确的Content-Security-Policy元标记定义是什么?
EN

Stack Overflow用户
提问于 2015-10-05 23:00:59
回答 2查看 2K关注 0票数 0

我换成了新的Cordova插件,这些插件现在托管在npm上,白名单插件生成了"No Content-Security-Policy“元标签错误,所以我想我应该尝试一下文档中的一个元标签,它听起来像是允许任何请求通过。这是我在documentation中使用的

代码语言:javascript
复制
<meta http-equiv="Content-Security-Policy" content="default-src *; style-src 'self' 'unsafe-inline'; script-src 'self' 'unsafe-inline' 'unsafe-eval'">

使用该meta标记,我调用第三方API来获取javascript资源,这就是我现在得到的错误:

Refused to load the script https://example.net/path/control.ashx?querystring=value because it violates the following Content Security Policy directive: "script-src 'self' 'unsafe-inline' 'unsafe-eval'

EN

回答 2

Stack Overflow用户

发布于 2015-10-05 23:25:10

尝试:

代码语言:javascript
复制
<meta http-equiv="Content-Security-Policy" content="default-src 'self' data: gap: https://ssl.gstatic.com 'unsafe-eval'; style-src 'self' 'unsafe-inline'; media-src *; script-src 'self' https://domain.net">

允许脚本请求"https://domain.net“。有关这方面的文档可以是found here。如果也从网络中拉取数据,您可能还需要查看connect-src。

票数 0
EN

Stack Overflow用户

发布于 2015-10-06 00:27:27

为了让它在全局范围内允许任何请求,这个解决方案最终对我有效:

代码语言:javascript
复制
<meta http-equiv="Content-Security-Policy" content="default-src *; style-src * 'unsafe-inline'; script-src * 'unsafe-inline' 'unsafe-eval';">

script-src中省略unsafe-inlineunsafe-eval对我来说是行不通的。

票数 0
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/32951761

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档