Я создаю политику безопасности контента на RedHat 6 Apache 2.2 для некоторых html-файлов с ссылками JavaScript на Google. Я добавил следующий код виртуального хоста сайта в файле httpd.conf
.Политика безопасности контента, не работающая с SHA256
Header always set Content-Security-Policy-Report-Only: "default-src 'self' https:; script-src 'self' https: https://www.google-analytics.com https://ajax.googleapis.com; style-src inline: 'self' https: 'sha256-j0bVhc2Wj58RJgvcJPevapx5zlVLw6ns6eYzK/hcA04=' https://www.google-analytics.com https://ajax.googleapis.com; font-src 'self'; img-src 'self' https: data: https://www.google-analytics.com; form-action 'self'; frame-ancestors 'none'; connect-src 'self' https: https://www.google-analytics.com; child-src 'self'"
Невозможно заставить политику работать, если я не использую «небезопасный-встроенный», который я бы предпочел не делать. Последний браузер Chrome в режиме разработчика говорит, что я добавил SHA256 хэш, который я сделал (см. Ниже). Хотя я добавил рекомендуемый хэш SHA256, Chrome все еще просит меня добавить его ????
Я не правильно обрабатываю хэш SHA256? Любая помощь будет оценена.
От консоли разработчиков Chrome.
Отказался применить встроенный стиль, потому что он нарушает следующие Content директиву политики безопасности: "Стиль-Src инлайн: 'сам' https: 'sha256-j0bVhc2Wj58RJgvcJPevapx5zlVLw6ns6eYzK/hcA04 =' https://www.google-analytics.comhttps://ajax.googleapis.com". Либо ключевое слово «небезопасное-встроенное», хэш ('sha256-j0bVhc2Wj58RJgvcJPevapx5zlVLw6ns6eYzK/hcA04 ='), или для включения встроенного выполнения требуется nonce ('nonce -...').
Мое предположение было бы # 2. Вероятно, он отказался от анализа директивы. – oreoshake
Я пробовал это как с политикой безопасности контента, так и с Content-Security-Policy-Report-Only. Режим только для отчета позволяет вам перемещаться по сайту. Ошибки разработчиков Chrome одинаковы. – mTarkowski
Спасибо за ваши предложения, но нет, они не являются проблемой. Подводя итог, я попытался использовать sha256 soo разными способами, и ответ Chrome всегда один и тот же. Сообщи мне, чтобы добавить тот же самый sha256, который уже есть! Это как если бы я пропустил какой-то тег, параметр, специальную цитату и т. Д. – mTarkowski