Загрузите js-файл Google Analytics с помощью CSP nonce - PullRequest
0 голосов
/ 29 апреля 2018

Я использую правило CSP nonce для загрузки всех моих внешних JS-скриптов, то есть я не запускаю 'unsafe-inline'. Поэтому безопаснее.

Странно, но с файлом Google Analytics браузер блокирует загрузку файлов, загружаемых скриптом analytics.js как таковым .

enter image description here

У любого есть опыт загрузки Google Analytics с CSP и без 'unsafe-inline', с использованием одноразовых номеров или хэшей ?

1 Ответ

0 голосов
/ 30 апреля 2018

Моя ставка в том, что script-src работает только для вашего встроенного сценария GA, однако последующие /collect запросы, сделанные GA, являются image/gif запросами. Попробуйте использовать img-src , чтобы разрешить эти /collect вызовы:

Content-Security-Policy: img-src http://www.google-analytics.com
Content-Security-Policy: img-src https://www.google-analytics.com

Выберите, какой протокол соответствует вашему.

Добро пожаловать на сайт PullRequest, где вы можете задавать вопросы и получать ответы от других членов сообщества.
...