loopbackio / loopbackio/loopback.io
Explorer violates content-security-policy: default-src 'self'
Nadie ha tomado este issue todavía.
- Lenguaje dominante
- HTML
- Estrellas
- 276
- Forks
- 382
- Merge medio
- 6 h 17 min
- PR fusionados (30 d)
- 18
Descripción
## URL of the page
[https://localhost:3000/api/explorer/](https://localhost:3000/api/explorer/)
## Nature of the issue
If the API is served by an Ingress that implements this Response Header:
content-security-policy: default-src 'self'
the api explorer fails to load
## Expected behavior
No errors when running with restrictive content-security-policy.
## Actual behavior
The following errors appear in the console of Goole Chrome:
```
explorer/:11 Refused to apply inline style because it violates the following Content Security Policy directive: "default-src 'self'". Either the 'unsafe-inline' keyword, a hash ('sha256-R1cfim84YiZ+NisBAfyCbdN3fV7Y7Uys20qAO4OBGJ0='), or a nonce ('nonce-...') is required to enable inline execution. Note also that 'style-src' was not explicitly set, so 'default-src' is used as a fallback.
explorer/:36 Refused to execute inline script because it violates the following Content Security Policy directive: "default-src 'self'". Either the 'unsafe-inline' keyword, a hash ('sha256-DLbdWNBhwD1fyzUBjaE5Up3Y/4UCDB1OYv/c61qHL/I='), or a nonce ('nonce-...') is required to enable inline execution. Note also that 'script-src' was not explicitly set, so 'default-src' is used as a fallback.
```
These occur because the HTML contains a and a <script> tag respectively.
## Suggested resolution
Move the <style> and <script> contents to separate files.
Guía de contribución
No hay ninguna guía de contribución indexada para este repositorio
Primeros pasos
- Lee el issue completo y luego la guía de contribución del proyecto.
- Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
- Haz un fork del repositorio y trabaja en una rama.
- Abre un pull request que haga referencia al número del issue.
Línea de trabajo
Comienza en la página API Explorer servida en /api/explorer/ e inspecciona el HTML en busca de sus elementos inline style y script. Mueve esos contenidos a archivos separados y verifica que la página se cargue sin errores de consola con default-src 'self'.
Escrito por el modelo de indexación a partir del texto del issue.
Evaluación
- Stack tecnológico
- css, html, javascript
- Área
- frontend, security, web-dev
- Tipo de issue
- Error
- Dificultad
- 2/5
- Tiempo estimado
- 1-3 horas
- Estado de actividad
- Estancado
- Claridad
- Bastante claro
- Aptitud para principiantes
- 45/100