首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >沙杂凑不受CSP格式的尊重-src

沙杂凑不受CSP格式的尊重-src
EN

Stack Overflow用户
提问于 2019-11-26 19:15:37
回答 1查看 2.7K关注 0票数 6

我有一个ASP.NET web应用程序,它使用asp-validation-summary。因此,将内联style添加到页面中的HTML元素中。

这使我在运行应用程序时,控制台(Chrome v78.0.3904.108)出现了以下错误:

拒绝应用内联样式,因为它违反了以下内容安全策略指令:" style -src 'self‘https://fonts.googleapis.com“。要么是‘不安全-内联’关键字,要么是散列('sha256-aqNNdDLnnrDOnTNdkJpYlAxKVJtLt9CtFLklmInuUAE='),,要么是“不安全-.”)需要启用内联执行。

因此,我将哈希添加到我的CSP中,它现在如下所示:

代码语言:javascript
复制
style-src 'self' https://fonts.googleapis.com 'sha256-aqNNdDLnnrDOnTNdkJpYlAxKVJtLt9CtFLklmInuUAE=';

当我加载页面时,仍然会出现类似的错误:

拒绝应用内联样式,因为它违反了以下内容安全策略指令:" style -src‘https://fonts.googleapis.comhttps://fonts.googleapis.com要么是‘不安全-内联’关键字,要么是散列('sha256-aqNNdDLnnrDOnTNdkJpYlAxKVJtLt9CtFLklmInuUAE='),,要么是“不安全-.”)需要启用内联执行。

这是整个CSP头:

代码语言:javascript
复制
X-Content-Security-Policy: default-src 'self'; object-src 'none'; frame-ancestors 'none'; sandbox allow-forms allow-same-origin allow-scripts; base-uri 'self'; upgrade-insecure-requests; style-src 'self' https://fonts.googleapis.com 'sha256-aqNNdDLnnrDOnTNdkJpYlAxKVJtLt9CtFLklmInuUAE='; font-src 'self' https://fonts.gstatic.com;

正如您所看到的,我已经添加了哈希,正如错误中所支持的那样。它似乎也是一个有效报头

但为什么这不起作用?

EN

回答 1

Stack Overflow用户

发布于 2020-07-25 09:44:11

您必须添加unsafe-hashes

unsafe-hashes允许启用特定的内联事件处理程序。如果您只需要允许内联事件处理程序,而不允许内联元素或javascript: URL,则与使用不安全内联表达式相比,这是一种更安全的方法。

来源:https://developer.mozilla.org/en-US/docs/Web/HTTP/Headers/Content-Security-Policy/style-src

票数 1
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/59057957

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档