Magento 2.3.5-p1 интерфейс пуст из-за политики безопасности контента

Я просто обновляю свой магазин magento с 2.3.4 до 2.3.5-p1. мой магазин использует static.domain.com и media.domain.com для развернутого статического и мультимедийного содержимого.

Сообщения об ошибках консоли — пример [Только отчет] Отказано в загрузке таблицы стилей «URL», поскольку она нарушает следующую директиву Content Security Policy: ....

С нетерпением ждем скорого известия от всех вас!


person Xin Li    schedule 04.05.2020    source источник
comment
у меня такая же проблема   -  person tmpacifitech    schedule 14.05.2020


Ответы (2)


Попробуйте этот модуль для сбора отчетов о нарушениях CSP и преобразования их в правила CSP, чтобы предотвратить появление предупреждений в консоли браузера — flancer32/mage2_ext_csp< /а>

person Alex Gusev    schedule 15.06.2020

Начиная с версии 2.3.5, Magento поддерживает заголовки Content Security Policy и предоставляет способы их настройки для каждого модуля.

Политики безопасности контента (CSP) — это мощный инструмент для защиты от межсайтовых сценариев (XSS) и связанных с ними атак.

По умолчанию политика безопасности контента настроена только для отчетов, что позволяет продавцам и разработчикам настраивать политики для работы в соответствии с их собственным кодом.

То, что вы сейчас видите, — это режим только для отчетов.

Вы можете настроить свои собственные правила CSP, добавив файл csp_whitelist.xml в папку etc вашего пользовательского модуля или папку темы.

Вы можете найти больше, используя ссылку ниже:

https://devdocs.magento.com/guides/v2.3/extension-dev-guide/security/content-security-policies.html

person andy jones    schedule 04.05.2020
comment
А как насчет основных модулей, которые используют домены, которые не входят в белый список? После обновления я получаю консоль, полную этих отчетов о доменах, которые, похоже, должны быть внесены в белый список по умолчанию, например, paypal, google-analyatics.com, vimeo, youtube и т. д. Что-то не так. - person MagentoAaron; 05.05.2020
comment
@MagentoAaron да, вот в чем я тоже не уверен. и я также считаю, что поддомены для статического и медиа-контента должны быть включены в белый список по умолчанию. - person Xin Li; 05.05.2020