码农知识堂 - 1000bd
  •   Python
  •   PHP
  •   JS/TS
  •   JAVA
  •   C/C++
  •   C#
  •   GO
  •   Kotlin
  •   Swift
  • 漏洞修复:Content-Security-Policy header missing


    描述

    Content Security Policy (CSP) is an added layer of security that helps to detect and mitigate certain types of attacks, including Cross Site Scripting (XSS) and data injection attacks.Content Security Policy (CSP) can be implemented by adding a Content-Security-Policy header. The value of this header is a string containing the policy directives describing your Content Security Policy. To implement CSP, you should define lists of allowed origins for the all of the types of resources that your site utilizes. For example, if you have a simple site that needs to load scripts, stylesheets, and images hosted locally, as well as from the jQuery library from their CDN, the CSP header could look like the following:
    add_header Content-Security-Policy "default-src 'self' localhost 'unsafe-inline' 'unsafe-eval' blob: data: ;";
    It was detected that your web application doesn't implement Content Security Policy (CSP) as the CSP header is missing from the response. It's recommended to implement Content Security Policy (CSP) into your web application.

    解决方案

    nginx
    在http、server、location下添加 add_header Content-Security-Policy
    例如:

    server{
        add_header Content-Security-Policy "default-src 'self' localhost 'unsafe-inline' 'unsafe-eval' blob: data: ;";
    }
    
    • 1
    • 2
    • 3

    or

    location{
        add_header Content-Security-Policy "default-src 'self' localhost 'unsafe-inline' 'unsafe-eval' blob: data: ;";
    }
    
    • 1
    • 2
    • 3

    其他

    参考:
    https://imququ.com/post/content-security-policy-reference.html
    https://www.cnblogs.com/miracle-luna/p/14274341.html

  • 相关阅读:
    【数据结构----KMP算法】校招笔试题总结
    ubutun上编译出现undefined reference to symbol ‘dladdr@@GLIBC_2.2.5‘的错误
    猿创征文|【C++游戏引擎Easy2D】学C++还不会绘制一个简单的二维图形?一篇文章教会你
    CentOS-7安装grafana
    VirtualBox安装增强功能
    微信小程序中使用tabBar
    GWAS中的effect与数量遗传学中的替换效应
    专业直播录屏软件推荐,让画面更清晰!
    嵌入式(驱动开发)(内核内存管理)
    物体结构图,快速图解物体内部结构
  • 原文地址:https://blog.csdn.net/CutelittleBo/article/details/127885575
  • 最新文章
  • 攻防演习之三天拿下官网站群
    数据安全治理学习——前期安全规划和安全管理体系建设
    企业安全 | 企业内一次钓鱼演练准备过程
    内网渗透测试 | Kerberos协议及其部分攻击手法
    0day的产生 | 不懂代码的"代码审计"
    安装scrcpy-client模块av模块异常,环境问题解决方案
    leetcode hot100【LeetCode 279. 完全平方数】java实现
    OpenWrt下安装Mosquitto
    AnatoMask论文汇总
    【AI日记】24.11.01 LangChain、openai api和github copilot
  • 热门文章
  • 十款代码表白小特效 一个比一个浪漫 赶紧收藏起来吧!!!
    奉劝各位学弟学妹们,该打造你的技术影响力了!
    五年了,我在 CSDN 的两个一百万。
    Java俄罗斯方块,老程序员花了一个周末,连接中学年代!
    面试官都震惊,你这网络基础可以啊!
    你真的会用百度吗?我不信 — 那些不为人知的搜索引擎语法
    心情不好的时候,用 Python 画棵樱花树送给自己吧
    通宵一晚做出来的一款类似CS的第一人称射击游戏Demo!原来做游戏也不是很难,连憨憨学妹都学会了!
    13 万字 C 语言从入门到精通保姆级教程2021 年版
    10行代码集2000张美女图,Python爬虫120例,再上征途
Copyright © 2022 侵权请联系2656653265@qq.com    京ICP备2022015340号-1
正则表达式工具 cron表达式工具 密码生成工具

京公网安备 11010502049817号