NGINX配置Content-Security-Policy frame-ancestors为何报错?
配置错误原因及修正方案
错误原因
你把frame-ancestors这个独立的CSP指令错误地放到了default-src的源表达式列表里。
CSP的规则是由多个独立指令组成的,default-src仅用于指定各类资源的默认加载源,而frame-ancestors是专门控制哪些外部页面可以将当前页面嵌入到iframe/frame/object等容器中的独立指令,二者属于不同的指令类别,不能混写在一起。浏览器解析时会把frame-ancestors当成default-src的一个源值,因此抛出了错误提示。
修正后的NGINX配置
将frame-ancestors拆出来作为单独的指令:
add_header Content-Security-Policy "default-src 'self' https: data: 'unsafe-inline' 'unsafe-eval'; frame-ancestors 'self' pledge.to;" always;
内容的提问来源于stack exchange,提问作者JoaMika
相关产品推荐
相关产品推荐

