clikjacking Проблема с реализацией

Я добавил следующий метатег, чтобы избежать кликджекинга на моем веб-сайте.

<meta http-equiv="Content-Security-Policy" content="default-src 'self'">

Но он выдает сообщение «Отказано в применении встроенного стиля, поскольку он нарушает следующую директиву политики безопасности содержимого:« default-src 'self' ». Либо ключевое слово 'unsafe-inline', либо хэш ('sha256-CwE3Bg0VYQOIdNAkbB / Btdkhul49qZuwgNCMPgNY5zw ='), или одноразовый номер ('nonce -...') требуется для включения встроенного выполнения. Также обратите внимание, что 'style-src' не был явно установлен, поэтому 'default-src' используется в качестве запасного варианта ».


person Deve1    schedule 12.04.2016    source источник
comment
Вы проверяли: html5rocks.com/en/tutorials/security/ Политика безопасности контента   -  person Allan S. Hansen    schedule 12.04.2016


Ответы (1)


Добавлять

style-src 'unsafe-inline' 'self'

Или переместите встроенный CSS во внешний файл. Тем не менее, очень часто разрешается использование встроенных стилей, даже если это сопряжено с определенным риском.

person oreoshake    schedule 12.04.2016