1
我有以下內容安全策略邊緣忽略腳本-SCR在內容安全策略
value="default-src 'self'
style-src 'self' 'unsafe-inline';
script-src 'self' 'unsafe-inline' 'unsafe-eval' http://svc.webspellchecker.net;
img-src 'self' data: https://s3.amazonaws.com;
frame-src 'self' *.salesforce.com *.force.com;"
這在Chrome和Firefox瀏覽器工作正常。在邊緣它沒有運行,因爲我們有一些內聯腳本(即onClick="foo()
)。
我的理解是default-src
設置默認值,而script-src
應該覆蓋這些默認值。
有沒有人知道這是Edge中的一個bug還是以某種方式磨損了它?
你能提供一個鏈接到你提交的錯誤嗎? – Patrick
不得不ctrl + shift + t約30次,但我添加了鏈接:) –
感謝噸,我會確保這在內部獲得更高的知名度。你能否在這裏或包含演示網址的錯誤中添加評論? – Patrick