首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >报告HTTP资源的CSP?

报告HTTP资源的CSP?
EN

Security用户
提问于 2018-09-14 06:35:18
回答 1查看 168关注 0票数 2

我想开始在一个网站上介绍一个CSP。首先,我只添加一个报告CSP,并且只报告混合内容,例如,当一个图像从HTTP而不是HTTPS加载时。

我已经厌倦了以下三个方面:

代码语言:javascript
复制
<meta http_equiv="Content-Security-Policy-Report-Only" content="upgrade-insecure-requests; report-uri https://example.report-uri.com/r/d/csp/reportOnly"/>
<meta http_equiv="Content-Security-Policy-Report-Only" content="img-src https:; report-uri https://example.report-uri.com/r/d/csp/reportOnly">
<meta http_equiv="Content-Security-Policy-Report-Only" content="block-all-mixed-content; report-uri https://example.report-uri.com/r/d/csp/reportOnly">

但是,所有这些都没有向report报告CSP违规行为。

如何创建一个CSP,仅报告从HTTP加载的内容(图像)?

EN

回答 1

Security用户

发布于 2022-08-31 05:48:27

不能在HTML中添加报表-uri。您必须将报头作为http协议的一部分发送!

请参阅https://datatracker.ietf.org/doc/html/draft-gondrom-websec-csp-header#section-4

服务器应尽可能使用HTTP响应报头机制,因为在使用元元素机制时,用户代理开始处理文档时与用户代理在文档不受策略保护时遇到元元素之间有一段时间。

票数 0
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/193705

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档