[Frage] Content Security Policy

PeterPawn

IPPF-Urgestein
Mitglied seit
10 Mai 2006
Beiträge
15,180
Punkte für Reaktionen
1,714
Punkte
113
Kann es sein, daß seit neuestem mit den Seiten auch ein CSP-Header ausgeliefert wird?

Bei mir hat dieser (unter Windows 7 getestet, mit IE11 und FF 56) folgenden Inhalt:
Code:
Content-Security-Policy: script-src 'self' 'unsafe-inline' www.google-analytics.com;block-all-mixed-content;
An sich eine sehr gute Idee (eine Site kann per se unsichere Konstrukte auf diesem Weg verbieten, wenn sie sie nicht benötigt) ... aber angesichts der Form, wie Xenforo seine Overlays erzeugt (mittels "eval()"-Funktion in "globalEval" über Bande, aufgerufen aus "xenforo.js"), braucht es wohl doch noch ein 'unsafe-eval' in der Policy, wenn man Beiträge anschließend auch editieren können soll. Ansonsten wird der Aufruf von "eval()" am Ende über die CSP blockiert.
 
  • Like
Reaktionen: GT2RS
Wir arbeiten gerade daran
 

Neueste Beiträge

Statistik des Forums

Themen
244,948
Beiträge
2,221,401
Mitglieder
371,720
Neuestes Mitglied
thefirsttimeforme
Holen Sie sich 3CX - völlig kostenlos!
Verbinden Sie Ihr Team und Ihre Kunden Telefonie Livechat Videokonferenzen

Gehostet oder selbst-verwaltet. Für bis zu 10 Nutzer dauerhaft kostenlos. Keine Kreditkartendetails erforderlich. Ohne Risiko testen.

3CX
Für diese E-Mail-Adresse besteht bereits ein 3CX-Konto. Sie werden zum Kundenportal weitergeleitet, wo Sie sich anmelden oder Ihr Passwort zurücksetzen können, falls Sie dieses vergessen haben.