是否应允许Trend Micro密码管理器的CSP frame-src请求(pwm-image.trendmicro.com)?
Trend Micro密码管理器触发CSP frame-src请求的相关情况
我之前碰到过一模一样的情况,Trend Micro密码管理器会加载pwm-image.trendmicro.com的资源,用来展示密码管理相关的图标或内嵌界面元素,这就会触发CSP的frame-src规则检查,生成对应的日志报告。
- 核心原因:这个域名是Trend Micro密码管理器官方的资源服务器,专门提供插件运行所需的图片、iframe内容等静态资源
- 处理建议:如果不想收到这类CSP报告,直接把
pwm-image.trendmicro.com添加到你的CSP规则的frame-src允许列表即可;另外可以顺带检查下img-src规则,因为该域名主要提供图片类资源,也可能触发这类规则的检查
不少使用Trend Micro密码管理器的站点管理员都反馈过这个问题,基本都是通过添加允许规则解决的,这个域名是官方可信资源,不会带来安全风险。
内容的提问来源于stack exchange,提问作者rodneyt
相关产品推荐
相关产品推荐

