精品久久久久久无码专区_久久精品国产99久久久古代_久久精品人妻无码一区二区三区_久久婷婷综合色丁香五月_老色鬼久久亚洲AV综合_两个人看的WWW在线观看_麻豆精产国品一二三产区区_最近中文字幕免费MV在线视频_影音先锋女人AA鲁色资源_男人扒开女人内裤强吻桶进去,国产精品自在拍首页,AV高潮娇喘抽搐喷水视频,日韩av片无码一区二区不卡电影

歡迎訪問分類目錄網(wǎng)
快審聯(lián)系QQ:158925126當(dāng)前位置:分類目錄網(wǎng) » 站長(zhǎng)資訊 » 技術(shù)教程 » 文章詳細(xì) 訂閱RssFeed

通過 CSP 指令解決https加載不了http資源問題

來源:本站原創(chuàng) 瀏覽:3051次 時(shí)間:2018-09-24

HTTPS 是 HTTP over Secure Socket Layer,,以安全為目標(biāo)的 HTTP 通道,,所以在 HTTPS 承載的頁面上不允許出現(xiàn) http 請(qǐng)求,一旦出現(xiàn)就是提示風(fēng)險(xiǎn)或報(bào)錯(cuò):

Mixed Content: The page at ‘http://www.dlxai.com/‘ was loaded over HTTPS, but requested an insecure image ‘http://g.alicdn.com/s.gif’. This content should also be served over HTTPS.

HTTPS改造之后,,我們可以在很多頁面中看到如下警報(bào): 很多運(yùn)營(yíng)對(duì) https 沒有技術(shù)概念,,在填入的數(shù)據(jù)中不免出現(xiàn) http 的資源,,體系龐大,出現(xiàn)疏忽和漏洞也是不可避免的,。

通過 upgrade-insecure-requests 這個(gè) CSP 指令,,可以讓瀏覽器幫忙做這個(gè)轉(zhuǎn)換。啟用這個(gè)策略后,,有兩個(gè)變化: 頁面所有 HTTP 資源,,會(huì)被替換為 HTTPS 地址再發(fā)起請(qǐng)求; 頁面所有站內(nèi)鏈接,點(diǎn)擊后會(huì)被替換為 HTTPS 地址再跳轉(zhuǎn); 跟其它所有 CSP 規(guī)則一樣,,這個(gè)指令有兩種方式來啟用,,需要注意的是 upgrade-insecure-requests 只替換協(xié)議部分,所以只適用于 HTTP/HTTPS 域名和路徑完全一致的場(chǎng)景,。

1,、HTTP 響應(yīng)頭方式:


在我們服務(wù)器的響應(yīng)頭中加入:

header("Content-Security-Policy: upgrade-insecure-requests");

如nginx的配置

配置nginx,在響應(yīng)中添加一個(gè)響應(yīng)頭:
add_header Content-Security-Policy upgrade-insecure-requests;
配置文件如圖:

我們的頁面是 https 的,,而這個(gè)頁面中包含了大量的 http 資源(圖片,、iframe等),頁面一旦發(fā)現(xiàn)存在上述響應(yīng)頭,會(huì)在加載 http 資源時(shí)自動(dòng)替換成 https 請(qǐng)求,。

可以查看 google 提供的一個(gè) demo(https://googlechrome.github.io/samples/csp-upgrade-insecure-requests/index.html):不過讓人不解的是,,這個(gè)資源發(fā)出了兩次請(qǐng)求,猜測(cè)是瀏覽器實(shí)現(xiàn)的 bug:

二,、標(biāo)簽方式

在頁面中的頭文件加入 meta 頭,。

比如:<meta http-equiv="Content-Security-Policy" content="upgrade-insecure-requests" />

目前支持這個(gè)設(shè)置的還只有 chrome 43.0,不過我相信,,CSP 將成為未來 web 前端安全大力關(guān)注和使用的內(nèi)容,。而 upgrade-insecure-requests 草案也會(huì)很快進(jìn)入 RFC 模式。

從 W3C 工作組給出的 example(http://www.w3.org/TR/upgrade-insecure-requests/#examples),,可以看出,,這個(gè)設(shè)置不會(huì)對(duì)外域的 a 鏈接做處理,所以可以放心使用,。


公司企業(yè)大全

推薦站點(diǎn)

  • 納米AI搜索 納米AI搜索

    納米AI搜索開創(chuàng)全新問答方式,,沒有套路,,直接給答案,讓搜索變得簡(jiǎn)單直觀,!拍照問,、語音搜、聽

    www.n.cn
  • 一號(hào)屋手賺庫 一號(hào)屋手賺庫

    一號(hào)屋手賺庫致力于分享最新且免費(fèi)的手機(jī)賺錢軟件,,在這里,,你可以找到各種類型的賺錢app,獲

    www.yihaowu.com
  • 事業(yè)編招聘網(wǎng) 事業(yè)編招聘網(wǎng)

    事業(yè)編招聘網(wǎng)(sybzp.cn)事業(yè)單位招聘信息基考試資料原創(chuàng)內(nèi)容網(wǎng)站,,主打快速,、全面、優(yōu)

    www.sybzp.cn
  • 4K高清電影下載 4K高清電影下載

    4Kfilm視界是專業(yè)的4K電影下載站,本網(wǎng)站頁面簡(jiǎn)潔,提供4K盤HDR杜比視界電影,、美劇

    www.4kfilm.cn
  • 百評(píng)客 百評(píng)客

    百評(píng)客深度評(píng)測(cè)各種賺錢游戲,、手機(jī)賺錢app,提供客觀且真實(shí)的評(píng)測(cè)分析,,在這里,,你可以更了解

    m.baike5.com
  • 優(yōu)質(zhì)設(shè)計(jì)素材 優(yōu)質(zhì)設(shè)計(jì)素材

    顏格視覺專注海外創(chuàng)意廣告設(shè)計(jì)圖片素材下載的網(wǎng)站!提供包括樣機(jī)素材,平面素材,UI設(shè)計(jì),ic

    www.youngem.com
  • 國家智慧教育平臺(tái) 國家智慧教育平臺(tái)

    國家智慧教育平臺(tái),,全稱國家智慧教育公共服務(wù)平臺(tái),是由中華人民共和國教育部指導(dǎo),,教育部教育技

    www.smartedu.cn
  • 鳥說游戲 鳥說游戲

    鳥說是一個(gè)聚焦電競(jìng)產(chǎn)業(yè)的網(wǎng)站,,旨在分享不一樣的電競(jìng)樂趣。我們致力于提供最新的電競(jìng)資訊,、熱門

    www.niaoshuo.com
  • 游軟盟 游軟盟

    游軟盟是一個(gè)免費(fèi)的應(yīng)用下載網(wǎng)站,,為用戶提供好玩的手機(jī)游戲,、實(shí)用的手機(jī)軟件下載,我們也會(huì)及時(shí)

    app.ufolm.com