我上運行Tomcat 6.我的應用程序基於Java爲基礎的Web應用程序在本地主機和端口運行9001內容安全政策:該頁面的設置阻止了自我加載資源?
爲了讓我的應用程序更安全並減少XSS攻擊的風險,我所附加的標題Content-Security-Policy
與值default-src *'unsafe-inline''unsafe-eval'; script-src'self'。有了這個,我想讓Web應用程序加載來自同一個域的JavaScript文件。
對於其他資源,它繼續以與沒有此標題相同的方式加載。
但我得到下面的錯誤。
Content Security Policy: The page's settings blocked the loading of a resource at self ("script-src http://localhost:9001").
我不確定這是否會導致錯誤,但您的'default-src'看起來已滿:「多個源列表值可以是空格分隔的,除了'*'和'沒有'應該是唯一的價值。「 (重點,我的)http://content-security-policy.com/#source_list – kuporific
@ kuporific對不起,我沒有得到這個。那麼我的情況應該是什麼樣的價值呢? – emilly