腾讯云
开发者社区
文档
建议反馈
控制台
登录/注册
首页
学习
活动
专区
工具
TVP
最新优惠活动
文章/答案/技术大牛
搜索
搜索
关闭
发布
精选内容/技术社群/优惠产品,
尽在小程序
立即前往
文章
问答
(3894)
视频
沙龙
1
回答
Nextjs
预
加载
脚本
被
严格
的
CSP
阻止
、
我正在尝试在我
的
下一个基于
的
应用程序中设置。(text)} for (let k in
csp
) {} </body> </Ht
浏览 10
提问于2021-03-14
得票数 1
回答已采纳
1
回答
Chrome中
的
预
加载
和
CSP
、
、
、
、
我有一个网站上
的
网页上有一些<link rel="preload" href="...标签,在那里我也想添加尽可能
严格
的
CSP
头,并作为其中
的
一部分,我想使用default-src 'none' 目前Chrome支持
预
取,但只支持功能标志后面的prefetch-src
的
CSP
指令。因此,我可以使用该功能,但不能配置其周围
的
安全性,因此使用当前
的
default-s
浏览 22
提问于2019-04-11
得票数 3
1
回答
下一个js自定义文档->move内联
脚本
、
、
我是next.js
的
新手。我一直在努力优化我
的
应用程序
的
性能。我需要将Next.js创建
的
动态js文件从头移动到正文标记。
浏览 7
提问于2022-01-09
得票数 0
1
回答
如何用window.location
阻止
或停止重定向?
、
、
我需要
阻止
重定向使用window.location在我
的
网站上。一些黑客将存储
的
XSS
脚本
注入到我
的
网站中:现在,每次用户登录时,他都会在几秒钟内
被
重定向。可以通过以下方法
阻止
此
脚本
: window.onbeforeunload = function() {retu
浏览 0
提问于2019-07-05
得票数 1
1
回答
脚本
-src-attr
的
示例,该示例尚未由script-src-elem处理。
、
CSP
脚本
-src指令允许
加载
脚本
,但是
脚本
-src-attr指令
阻止
脚本
中
的
函数执行
的
示例是什么?如果不希望执行js处理程序,那么为什么不首先
阻止
js
被
加载
呢?如果
脚本
src-attr在功能级别上运行,我可以理解它
的
有用性,但事实并非如此,对吗?
浏览 0
提问于2021-04-01
得票数 2
1
回答
内容安全策略-我是否可以显式
阻止
一个域,这样我就不会得到一个已知资源
的
错误
我目前正在通过他们
的
CDN
加载
FontAwesome,他们正在尝试注入和
加载
这个文件,而我不希望这样做。是否有办法将
CSP
更新为活动块或黑名单域/URLS?
浏览 1
提问于2017-08-06
得票数 3
回答已采纳
2
回答
当由服务工作者提供服务时,JS文件中缺少
CSP
头(而CSS没有)。
、
、
、
、
serviceWorker.register();当我第二次打开页面时,文件将从服务工作人员处
加载
。许多人
被
CSP
阻塞了,正如我
的
控制台所示:当我进一步检查时,服务工作人员提供
的
CSS文件仍然有
CSP
头(现在内部也
浏览 4
提问于2020-09-12
得票数 0
1
回答
NextJS
内容安全策略
、
、
我目前正在为使用Next.js制作
的
生产应用程序制定内容安全策略(
CSP
)。虽然我已经找到了使用框架实现
CSP
的
可靠文档,但我需要确保正确地解决了一些问题。问题#1:我读过在headers中设置
的
安全策略更好。但是,我无法找到一种使用这种方法在生产中为内联样式传递“nonce”属性
的
方法。 问题2:--我看到了开发人员将他们
的
CSP
注入自定义文档(“./page/_document.js”)
的
其他例子。我对使用这种
浏览 1
提问于2021-11-14
得票数 8
1
回答
如何定义内容安全策略(
CSP
),使用“
严格
-动态”,但包括回退使用‘不安全-内联’?
、
、
由于各种原因(主要是插件),我在一个需要动态
加载
一些
脚本
的
网站上实现
CSP
头。这很容易通过使用“
严格
-动态”定义
脚本
-src来实现,并为非动态
脚本
定义散列/nonce。世界各地
的
建议还包括一些高级源/方案和“不安全内联”作为后盾,以防浏览器不支持CSPv3,因此不支持“
严格
动态”和动态
加载
: script-src: 'strict-dynamic' 'sha256-s
浏览 0
提问于2018-12-18
得票数 2
1
回答
Outlook外接程序office.js未
加载
、
我有一个Outlook外接程序,它只需在Outlook上添加一个命令按钮,一旦单击,就会向我
的
自托管API终结点发出请求。外接程序清单有效,我可以添加外接程序,但当我单击由外接程序添加
的
按钮时,Outlook告诉我它正在处理我
的
请求,但永远不会完成。查看屏幕截图: 当我查看开发人员控制台时,我发现无法从托管外接程序
的
web服务器
加载
office.js。
浏览 15
提问于2019-11-12
得票数 0
回答已采纳
1
回答
什么
CSP
的
孩子,如果是继承它
的
父母?
、
、
、
我有一个网页(比如origin=A),其中嵌入了一个iframe,它从一个不同
的
域(例如B)
加载
。B从不同
的
域(不同
的
CDN)
加载
大量
脚本
。我
的
网页A设置了相当
严格
的
CSP
,例如: B不设置任何
CSP
头。现在,我希望子帧B继承A
的
CSP
浏览 0
提问于2017-04-05
得票数 16
回答已采纳
4
回答
应用于单页应用程序
的
内容安全策略:不安全内联是否值得?
、
、
我有一个使用VueJS开发
的
网站(即它是一个单一页面应用程序)。我一直在研究如何实现内容安全策略头。当我测试我需要
的
标题值时,我意识到我必须允许‘不安全-内联’
脚本
,因为这是我
的
网站
的
根本内容。我读了不少这篇文章,发现大量评论表明,如果我需要应用“不安全
的
内联”,
CSP
头真的不会对我有多大帮助。 因此,我
的
问题是:应用“不安全内联”会或多或少地使
CSP
变得毫无意义吗?有人对如何在SPA上处理
CSP
有什么好
的<
浏览 0
提问于2020-05-28
得票数 3
1
回答
允许一个特定
的
node_modules/aurelia-webpack-plugin/runtime/empty-entry.js文件: node_module
、
、
、
我想在我
的
web应用程序中强制执行
CSP
作为安全措施。从服务器端,我已经将策略设置为“允许”其所有资源
的
self。然而,有一个特殊
的
前端node_module文件,它是抛出错误,如下所附。
CSP
头集是: script-src 'self‘'node_modules/aurelia-webpack-plugin/runtime/empty-entry.js';
脚本
-src-elem 'self请帮帮忙,我已经找了一个多星
浏览 5
提问于2022-08-24
得票数 0
回答已采纳
1
回答
条签出不
加载
3D安全
、
我
的
网站不
加载
信用卡3D安全弹出。内容安全策略:页面的设置
阻止
了资源
的
加载
(“script-src”)。blob:27:22
浏览 1
提问于2021-07-30
得票数 2
回答已采纳
1
回答
谷歌
严格
的
CSP
3,样式-src?
谷歌
的
工程师已经开发并推荐使用
严格
的
CSP
:。这似乎是他们
CSP
的
失误,还是我漏掉了什么?
浏览 4
提问于2017-06-27
得票数 2
1
回答
ASP.NET核心内容安全策略
的
实现
、
、
我已经实现了代码来管理应用程序中
的
内容安全策略层。我
的
实现是基于一个ActionFilterAttribute,它来自于这里可用
的
代码(为了简单起见,我包括在问题中)。context.HttpContext.Response.Headers.Add( "X-Frame-Options", "SAMEORIGIN" ); context.H
浏览 3
提问于2017-10-20
得票数 2
回答已采纳
1
回答
用
CSP
nonce
加载
js文件
、
我使用
CSP
nonce规则
加载
所有外部JS
脚本
,也就是说,我不触发'unsafe-inline'。所以更安全。奇怪
的
是,对于Google文件,浏览器正在
阻止
由analytics.js
脚本
本身
加载
的
文件
的
加载
。 任何人都有使用
CSP
加载
Google
的
经验,并且没有使用'unsafe-inline',使用
浏览 0
提问于2018-04-29
得票数 3
回答已采纳
1
回答
如何在电子应用程序中包含模板组件
的
分发
、
、
我真的不能在一个项目中包含一个模板dist
的
分发。由于电子是无头铬,难道不能把它作为
脚本
吗?我似乎有一个关于安全策略
的
错误它们在standalone-html中工作得很好 index-64aa1cf6.js:2443 Refused to apply inline
浏览 2
提问于2020-04-29
得票数 0
1
回答
严格
动态随机数指令中断CSPv2浏览器中其他
脚本
调用
的
脚本
(例如,Safari)
、
、
在像Safari这样只支持CSPv2
的
浏览器中,当我
的
内容安全策略中有'strict-dynamic‘和'nonce-AAA’指令以及所有合适
的
域时,浏览器将调用
脚本
加载
器,但不会执行
脚本
加载
器调用
的
第二个
脚本
例如,如果我有一个像这样
的
CSP
: script-src 'self' 'unsafe-inline' 'unsafe-e
浏览 6
提问于2020-12-12
得票数 0
1
回答
如何可能注入了<script>标记,但没有执行?
、
我最近测试了一个web应用程序,发现它很容易受到存储
的
XSS攻击。然而,一种奇怪
的
行为让我有点困惑。当我插入John <script>alert(1)</script>Doe时,浏览器显示
脚本
标记确实
被
正确注入,但是警报没有弹出。插入John <img src=x onerror=alert(1)>Doe时,在
加载
时立即弹出警报。我到目前为止排除了什么, 转义:我认为<script>标记可能是转义
的
,但由于某种原因没有呈现,但我<
浏览 0
提问于2020-11-02
得票数 12
回答已采纳
点击加载更多
扫码
添加站长 进交流群
领取专属
10元无门槛券
手把手带您无忧上云
相关
资讯
Django 开发中你不可不知的 7个Web 安全头
如何保护您的网站免受cryptojacking攻击
CSS代码实现用户跟踪及反跟踪方法
通过CSS追踪用户
你的浏览器安全吗?德国联邦信息安全局:也就Firefox靠谱
热门
标签
更多标签
云服务器
ICP备案
云直播
对象存储
腾讯会议
活动推荐
运营活动
广告
关闭
领券