Azure DevOps扩展因connect-src问题加载失败求助
Azure DevOps扩展安装后的CSP错误及解决疑问
问题背景
我尝试为Azure DevOps组织添加一款Mermaid渲染扩展,安装后查看仓库README时遇到以下错误:
Refused to connect to 'https://browser.events.data.microsoft.com/OneCollector/1.0/?cors=true&content-type=application/x-json-stream&client-id=NO_AUTH&client-version=1DS-Web-JS-3.1.11&apikey=
&upload-time=1663224261051&w=0' because it violates the following Content Security Policy directive: "connect-src ...
我清楚这是因为扩展尝试访问Content Security Policy(CSP)的connect-src指令未允许的域名导致的。我曾在组织设置中查找修改CSP的方式,但未找到相关选项。
之后我复刻了该扩展的代码仓库并自行发布,做了以下调整:
- 将发布者名称改为我自己的VS扩展发布者名称
- 将render.js的引用改为render.ts(原仓库没有render.js文件,之前会出现404错误)
我尝试访问被拒绝的链接,收到该路由不接受GET请求的错误。
我的疑问:
- 是否可以更新Azure DevOps单个组织的CSP?
- 如果不能,有没有办法解决这个错误?
更新1
补充Azure DevOps允许的部分connect-src域:
- .visualstudio.com
- wss://*.visualstudio.com
- https://web.vortex.data.microsoft.com
- *.dev.azure.com
更新2
保留scripts/render.js引用时出现的错误:
GET https://baselanani.gallery.vsassets.io/_apis/public/gallery/publisher/BaselAnani/extension/markedmermaidv2/0.0.4/assetbyname/scripts/render.js net::ERR_ABORTED 404
内容的提问来源于stack exchange,提问作者Basel Anani
相关产品推荐
相关产品推荐

