内容安全策略标头中存在 `unsafe-` 指令。我们如何删除它?
作者: jaysara创建于 2024年5月15日更新于 2024年5月16日
**问题** 使用现代化 2.6.2 版本时,我们发现了一个安全漏洞,指向内容安全策略标头中包含了 `unsafe-` 指令。根据标准和 CSP 要求,应从内容安全策略标头配置中删除 `unsafe-` 前缀指令。为了符合 CSP 要求,我们尝试删除 `unsafe-` 前缀指令(`unsafe-inline` 和 `unsafe-eval`),但这会导致在应用程序中无法渲染 Modernizr 脚本/样式。_ 采取的修复步骤:_ 我们按照修复步骤添加了 `nonce` 和 `hash` 技术,但我们无法将 nonce/hash 添加或插入到 Modernizr 中。
内容来源: Modernizr/Modernizr