内容安全策略 - style-src - 拒绝申请

时间:2016-06-09 08:19:34

标签: .htaccess security content-security-policy

我想为我的某个网站创建CSP。

我在我的.htaccess中为脚本,样式,图像和字体定义了CSP,但总有一件事情我无法理解。

"default-src 'none';script-src 'unsafe-inline' 'self' *.googleapis.com *.google-analytics.com;style-src 'unsafe-inline' 'self' *.bootstrapcdn.com *.googleapis.com; font-src 'self' fonts.gstatic.com *.bootstrapcdn.com; img-src 'self' *.googleapis.com"

这是我的CSP,如下图所示(style-src 'unsafe-inline''self'* .bootstrapcdn.com * .googleapis.com)这个不安全的内联选项被忽略。

我只想知道原因。

CSP refuses to apply

提前感谢好人:)

1 个答案:

答案 0 :(得分:1)

图像中的CSP指令与您指定的指令不匹配。根据您设置CSP(响应标头或元标记)的方式,您可能需要重新启动引入标题的服务器或重新加载页面。