HTML标头内容安全策略未向文件报告

马丁

在阅读了有关CSPCSP网站的介绍之后,我想在我的网站上获得有关CSP违规的反馈日志。

因此,我.htaccess在上面的链接中定义了我的标头

Header set Content-Security-Policy "default-src 'self' https://www.google-analytics.com https://www.jscache.com;"

行得通,但是由于各种原因,还有其他实体仍被阻止,因此我想设置CSP报告同样,上面链接的文档中对此进行了明确解释。

回到我,.htaccess我将行替换为:

Header set Content-Security-Policy-Report-Only "default-src 'self'; report-uri /csp_report_parser.txt;"

我要将所有非自我请求报告到一个文件中/csp_report_parser.txt我已经在与的相同位置创建了此文件.htaccess,但是尽管有萤火虫反馈该文件,但仍无法填充该文件:

内容安全政策:页面的设置在https://www.google-analytics.com/analytics.js(“ default-src http:// mywebsite ”)上观察到资源的加载正在发送CSP报告。

并且其中许多每次都指出“正在发送CSP报告”。该报告应发送到的文件已存在,并且我已授予权限777,但该文件仍为空白。

我错过了将报告反馈提交到所述文件中的哪些内容?

我也尝试指定要报告的绝对URL,例如:

Header set Content-Security-Policy-Report-Only "default-src 'self'; report-uri http://mywebsite/csp_report_parser.txt;"

但是同样,尽管有上述浏览器的firebug语句,我域中的该文件仍为空白。

马丁

当我期望以JSON格式进行数据转储时,我真正需要的是使用PHPjson_decode函数处理传递的数据然后再将其保存到文件中。

$data = json_decode(file_get_contents('php://input'), true);
file_put_contents('csp_report_parser.txt',print_r($data,true),FILE_APPEND);

本文收集自互联网,转载请注明来源。

如有侵权,请联系[email protected] 删除。

编辑于
0

我来说两句

0条评论
登录后参与评论

相关文章

来自分类Dev

内容安全策略标头-升级不安全的请求并报告事件

来自分类Dev

标头CSP(内容安全策略)不正确

来自分类Dev

内容安全策略停用

来自分类Dev

内容安全策略警告

来自分类Dev

我是否也应该在单页应用程序中的ajax响应中设置内容安全策略标头?

来自分类Dev

内容安全策略春季安全

来自分类Dev

访问发布到ASP.Net的访问内容安全策略违规报告

来自分类Dev

如何实施内容安全策略?

来自分类Dev

内容安全策略对象SRC Blob

来自分类Dev

自身子域的内容安全策略

来自分类Dev

什么是最大允许的内容安全策略?

来自分类Dev

内容安全策略+框架祖先

来自分类Dev

与Jekyll实施内容安全策略

来自分类Dev

如何“避免”内容安全策略?

来自分类Dev

XSS和内容安全策略

来自分类Dev

内容安全策略+框架祖先

来自分类Dev

内容安全策略:源数据

来自分类Dev

Safari 内容安全策略支持

来自分类Dev

Symfony 3 - 内容安全策略

来自分类Dev

在 PhantomJS 中禁用内容安全策略

来自分类Dev

如何根据 koa 中的文件类型设置额外的内容安全策略?

来自分类Dev

内容安全策略拒绝v-html中的XSS攻击

来自分类Dev

HTML的“内容安全策略”是否可以防止内联脚本攻击?

来自分类Dev

使Angular使用限制性内容安全策略(CSP)

来自分类常见问题

如何在Android WebView中禁用内容安全策略?

来自分类Dev

Internet Explorer的内容安全策略(CSP)解决方法

来自分类Dev

每个页面的内容安全策略(CSP)?

来自分类Dev

Google Adwords CSP(内容安全策略)img-src

来自分类Dev

Antisamy或内容安全策略,或同时用于防止XSS攻击