Получение большого количества предупреждений о политике безопасности контента в консоли (Firefox) - PullRequest
0 голосов
/ 14 января 2019

Я работаю с Firefox и получаю много предупреждений о политике безопасности контента в консоли,

в том числе:

Политика безопасности содержимого: в настройках страницы заблокирована загрузка ресурса при подключении («script-src»).

и

Политика безопасности контента: игнорирование «unsafe-inline» внутри script-src или style-src: указан nonce-source или hash-source

Я получаю эти предупреждения на каждом веб-сайте или почти на каждом веб-сайте, например, я получаю много предупреждений при переходе в Gmail и меньше здесь, в StackOverflow, где некоторые веб-сайты показывают меньше, а некоторые показывают больше.

Я недавно начал работать с webpack и некоторыми другими инструментами nodejs. Может ли это быть источником этих предупреждений?

что я могу сделать, чтобы предотвратить это? это проблема безопасности?

спасибо! :) 1021 *

1 Ответ

0 голосов
/ 14 января 2019

Если я правильно понимаю ваш вопрос, похоже, вы относитесь к нему как к пользователю, а не как к разработчику.

С точки зрения пользователя:

что я могу сделать, чтобы предотвратить это?

ничего , и вы не должны.

это проблема безопасности?

Нет . Наоборот, это безопасность на работе, защищающая ваш опыт просмотра.



С точки зрения разработчика сайта:

что я могу сделать, чтобы предотвратить это?

Ознакомьтесь с правилами CSP , установленными для вашего веб-сайта (-ов), и отрегулируйте эти правила в соответствии с требованиями, чтобы разрешить работу только того, что вам нужно для вашего веб-сайта. Это очень широкая тема .

Я обнаружил отсутствие разъяснения относительно , какие активы заблокированы и почему , главный недостаток консоли Firefox (V66) в том, что она не дала достаточной детализации относительно того, какие правила CSP были пересечены. и какие активы сайта были заблокированы. Я обнаружил, что использование консоли Google Chrome дало мне эту информацию и помогло мне уточнить мой CSP, чтобы разрешить то, что нужно было разрешить.

это проблема безопасности?

Не напрямую . Это безопасность на работе, защищая посетителей сайта. Как только CSP настроен так, чтобы разрешить работу авторизованных частей вашего веб-сайта, другие части, которые будут помечены механизмом CSP, можно игнорировать (как небезопасные / небезопасные вещи, которые следует прервать).

Добро пожаловать на сайт PullRequest, где вы можете задавать вопросы и получать ответы от других членов сообщества.
...