Content Security Policy object-src指令无效源报错求助
解决Content Security Policy的object-src无效源报错
问题原因
控制台报错Content Security Policy指令'object-src'的源列表包含无效源:'https://*.hereapi.com'none'',是因为你的CSP配置中,https://*.hereapi.com后面意外拼接了none字符串,且没有用空格分隔,导致被识别成一个错误的非法源。
解决方案
不需要在.com后加空格,按以下步骤处理:
- 检查配置的拼接逻辑:确认是否有代码或工具在
https://*.hereapi.com后自动追加了none,且未添加分隔空格。 - 修正配置:保持现有格式,确保每个源之间用空格分隔,移除多余的
none字符(如果不是你主动添加的)。修正后的配置示例:
objectSrc: "object-src 'self' https://vltcdn-public.s3.amazonaws.com https://*.hereapi.com",
- 若确实需要添加
'none'(表示禁止加载任何插件/对象资源),必须用空格与前面的源分隔,且none要加单引号:
objectSrc: "object-src 'self' https://vltcdn-public.s3.amazonaws.com https://*.hereapi.com 'none'",
核心注意点
- CSP源列表的每个条目必须用空格分隔,任何未正确分隔的字符都会被视为源的一部分,引发无效源错误。
'none'是CSP的特殊关键字,必须用单引号包裹,不能直接写none。
内容的提问来源于stack exchange,提问作者Arunraj Maripandiyan
相关产品推荐
相关产品推荐

