Предварительная загрузка и CSP в Chrome - PullRequest
0 голосов
/ 11 апреля 2019

У меня есть сайт, на котором есть несколько <link rel="preload" href="... тегов на веб-странице, где я также хочу добавить как можно более строгие заголовки CSP и в качестве части этого я хочу использовать default-src 'none'

В настоящее время Chrome поддерживает предварительную выборку, но поддерживает только директиву CSP prefetch-src за флагом функции. Так что я могу использовать эту функцию, но не настраивать безопасность вокруг нее, поэтому при текущем default-src 'none' все вызовы предварительной выборки блокируются.

Единственное решение, которое я могу найти, это изменить default-src 'none' на default-src 'self', но это, конечно, снизит безопасность, так как много нежелательных ресурсов потенциально не может быть загружено.

Кто-нибудь нашел решение этой проблемы?

1 Ответ

1 голос
/ 24 мая 2019

Кажется, это ошибка с Chromium: https://bugs.chromium.org/p/chromium/issues/detail?id=801561

Я тоже сталкиваюсь с этим, и это довольно утомительно. Кажется, единственное решение - установить default-src 'none' и подождать, пока они решат проблему. Не идеально ...

Добро пожаловать на сайт PullRequest, где вы можете задавать вопросы и получать ответы от других членов сообщества.
...