我想为我的某个网站创建CSP。
我在我的.htaccess中为脚本,样式,图像和字体定义了CSP,但总有一件事情我无法理解。
"default-src 'none';script-src 'unsafe-inline' 'self' *.googleapis.com *.google-analytics.com;style-src 'unsafe-inline' 'self' *.bootstrapcdn.com *.googleapis.com; font-src 'self' fonts.gstatic.com *.bootstrapcdn.com; img-src 'self' *.googleapis.com"
这是我的CSP,如下图所示(style-src 'unsafe-inline''self'* .bootstrapcdn.com * .googleapis.com)这个不安全的内联选项被忽略。
我只想知道原因。
提前感谢好人:)
答案 0 :(得分:1)
图像中的CSP指令与您指定的指令不匹配。根据您设置CSP(响应标头或元标记)的方式,您可能需要重新启动引入标题的服务器或重新加载页面。