首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >CSP:为什么“无”和“不安全-内联”被解释为主机名?

CSP:为什么“无”和“不安全-内联”被解释为主机名?
EN

Stack Overflow用户
提问于 2020-08-17 16:01:51
回答 1查看 459关注 0票数 1

我对CSP很陌生,我想在一个酒瓶网站上使用Talisman .复杂的Adobe字体,这似乎是CSP-厌恶。也就是说,站点可以工作,可以加载Adobe字体,等等。

但是,Web控制台显示了以下消息:

代码语言:javascript
复制
Content Security Policy: Interpreting unsafe-inline as a hostname, not a keyword. If you intended this to be a keyword, use ‘unsafe-inline’ (wrapped in single quotes).
Content Security Policy: Interpreting none as a hostname, not a keyword. If you intended this to be a keyword, use ‘none’ (wrapped in single quotes).

我的CSP看起来是这样的:

代码语言:javascript
复制
SELF = "'self'"

csp = {
    'default-src': SELF,
    'script-src': [
        SELF,
        'use.typekit.net',
        'cdn.jsdelivr.net/npm/clipboard@2/dist/clipboard.min.js',
    ],
    'style-src': [SELF, 'unsafe-inline', 'use.typekit.net'],
    'font-src': [SELF, 'use.typekit.net'],
    'img-src': [SELF, 'p.typekit.net'],
    'object-src': 'none',
}

app = Flask(__name__)
talisman = Talisman(app, content_security_policy=csp)

就像我说的,这是可行的,但这些错误是令人不安的。我试过所有单引号双引号没有引号的组合..。毫无办法。任何帮助都将不胜感激!

EN

回答 1

Stack Overflow用户

发布于 2020-08-22 17:41:37

项目主页上的示例

代码语言:javascript
复制
csp = {
    'default-src': [
        '\'self\'',
        '*.trusted.com'
    ]
}

可以以同样的方式添加none

票数 0
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/63454520

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档