我有一个带有CSP的网页,如下所示:
<meta http-equiv="Content-Security-Policy" content="script-src 'self' https://d2wy8f7a9ursnm.cloudfront.net https://cdn.polyfill.io https://browser-update.org https://static.zdassets.com https://ekr.zdassets.com https://mysite.zendesk.com wss://mysite.zendesk.com https://*.zopim.com https://*.googleapis.com 'unsafe-inline' 'unsafe-eval'">
出于隐私原因,在这篇文章中,我用
mysite
. 还要注意的是
unsafe-eval
因为我有一些遗留代码需要它来模板化。
我的站点包括bugsnag错误监控,我为一个用户发现了一个特定错误,其中面包屑显示对可疑域的XmlHttpRequest调用,听起来像广告软件和/或恶意软件。还有一些控制台日志字符串“swbtest loaded”。
尽管用户可能禁用了Firefox设置
security.csp.enable
,我觉得不太可能。这个用户是我发电子邮件的一位客户,她似乎不适合这样做。
我的问题是:
(1) 这看起来像Firefox扩展/插件吗?
(2) 如果是,它如何绕过我的CSP?或者
不安全评估
允许扩展访问?
(3) 为CSP添加connect src规则是否有帮助?
谢谢