代码之家  ›  专栏  ›  技术社区  ›  jacob

Firefox是否允许扩展绕过普通网页的CSP?

  •  0
  • jacob  · 技术社区  · 7 年前

    我有一个带有CSP的网页,如下所示: <meta http-equiv="Content-Security-Policy" content="script-src 'self' https://d2wy8f7a9ursnm.cloudfront.net https://cdn.polyfill.io https://browser-update.org https://static.zdassets.com https://ekr.zdassets.com https://mysite.zendesk.com wss://mysite.zendesk.com https://*.zopim.com https://*.googleapis.com 'unsafe-inline' 'unsafe-eval'">

    出于隐私原因,在这篇文章中,我用 mysite . 还要注意的是 unsafe-eval 因为我有一些遗留代码需要它来模板化。

    我的站点包括bugsnag错误监控,我为一个用户发现了一个特定错误,其中面包屑显示对可疑域的XmlHttpRequest调用,听起来像广告软件和/或恶意软件。还有一些控制台日志字符串“swbtest loaded”。

    尽管用户可能禁用了Firefox设置 security.csp.enable ,我觉得不太可能。这个用户是我发电子邮件的一位客户,她似乎不适合这样做。

    我的问题是: (1) 这看起来像Firefox扩展/插件吗? (2) 如果是,它如何绕过我的CSP?或者 不安全评估 允许扩展访问? (3) 为CSP添加connect src规则是否有帮助?

    谢谢

    1 回复  |  直到 7 年前
        1
  •  1
  •   Xan    7 年前

    扩展根本不关心页面CSP。它们可以在代码旁边运行代码(不受页面CSP的约束),或者在页面JavaScript上下文中插入任意代码。

    此外,扩展有足够的能力动态覆盖页面CSP(例如,通过重写响应头),但它们通常不需要它。

    作为网站作者,您无法阻止扩展干扰您的页面。

    不幸的是,在你收到的报告中,这意味着“噪音”。

    值得注意的是,“swbtest”似乎与Selenium浏览器自动化/测试套件有关。

    推荐文章