Empresas
Empleos
  • Sobre nosotros
  • Soluciones
    • Publicación de vacantes
      Publica tu vacante y recibe candidatos calificados en 48h.
    • Evaluación de candidatos
      500+ pruebas técnicas y psicológicas, más anti-fraude.
    • Headhunting
      Búsqueda ejecutiva a la medida de principio a fin.
    • Nómina + EOR
      Dispersión de nómina y EOR en más de 15 países de LATAM.
  • Precios
  • Empleos

0

167
Vistas
Electron.js no carga jQuery debido a la política de seguridad

Estoy intentando cargar jQuery en Electron (v. 16.0.0), pero aparece este error:

error de jQuery

Dentro del elemento de head he incluido esta línea:

 <meta http-equiv="Content-Security-Policy" content="script-src 'self';">

Además, dentro del elemento del body , estoy tratando de cargar jQuery de esta manera:

 <script src="https://code.jquery.com/jquery-3.6.0.min.js" integrity="sha256-/xUj+3OJU5yExlq6GSYGSHk7tPXikynS7ogEvDej/m4=" crossorigin="anonymous"></script>

He intentado muchas maneras de encontrar una solución para esto, pero fue en vano. Anteriormente, también traté de cargar jQuery de esta manera, pero me dio un error similar, que se muestra a continuación:

 <script>window.$ = window.jQuery = require('./libraries/jQuery/jquery.min.js');</script>

Error de jQuery

Las respuestas a una pregunta relacionada tampoco me funcionaron. ¿Qué tengo que hacer?

about 4 years ago · Juan Pablo Isaza
2 Respuestas
Responde la pregunta

0

La razón por la que Electron, o cualquier otro navegador web que implemente la Política de seguridad de contenido , se negaría correctamente a cargar una secuencia de comandos desde un origen arbitrario (URL), o incluso una secuencia de comandos "en línea" (por ejemplo, texto de secuencia de comandos dentro de un elemento de secuencia de script ) , se debe a que su política de seguridad está explícitamente especificada para denegar tales intentos, con ese meta que dijo que agregó:

 <meta http-equiv="Content-Security-Policy" content="script-src 'self';">

¿Por qué lo agregaste? ¿Estaba allí por la mano de otra persona? ¿Por qué está ahí? Es la razón por la que Electron niega la carga de los scripts en cuestión.

El valor del atributo de content anterior tiene el efecto de indicar a Electron que solo permita cargar scripts desde el mismo origen que el origen del documento que contiene el meta . Eso excluye efectivamente cualquier otro origen como https://code.jquery.com y los scripts en línea (que deben permitirse explícitamente en este caso porque ellos self los niegan). Básicamente, el valor debe interpretarse como "solo permitir cargar scripts desde el mismo sitio". Los scripts en línea no se consideran como "mismo sitio".

En pocas palabras, usted mismo prohíbe la carga de secuencias de comandos desde el tipo de ubicaciones que luego intenta usar, con ese meta .

Debe aprender cómo funciona el mecanismo de la Política de seguridad de contenido y cómo se aplica en su caso. Tendrá que decidir si desea permitir la carga de secuencias de comandos desde dominios como code.jquery.com o si, por ejemplo, solo desea permitir la carga de secuencias de comandos desde su sitio web, lo que a su vez probablemente requerirá que copie el archivo JQuery. biblioteca que desea utilizar para ser atendido por su sitio web. También tendrá que decidir si desea permitir secuencias de comandos "en línea" en su sitio, por cualquier motivo que considere necesario.

El mecanismo de la política de seguridad en sí mismo es muy útil, no se asuste, está ahí por una razón: para ayudarlo a evitar el abuso de los usuarios de su sitio por parte de scripts maliciosos cargados por otros scripts o mecanismos maliciosos. Pero necesitas usarlo correctamente, obviamente.

about 4 years ago · Juan Pablo Isaza Denunciar

0

Tienes 2 problemas debido a jQuery:

  1. script-src 'self' no permite cargar el script desde https://code.jquery.com/jquery-3.6.0.min.js , es por eso que observa Se negó a cargar el script 'https://code.jquery .com/jquery-3.6.0.min.js'... error.
    Debe ajustar su CSP al menos como script-src 'self' https://code.jquery.com; .

  2. Después de cargar la página, jQuery selecciona todos los scripts que tienen $() y los coloca en un script en línea en la sección <head> . Es por eso que observa Negativo a ejecutar el script en línea... error.
    Este script en línea se puede resolver con 'unsafe-inline' o 'unsafe-eval' o 'nonce-value' (para jQuery > 3.4).

Permitir 'unsafe-inline' es un consejo muy dañino, ya que tal CSP no protegerá contra XSS en absoluto ( https://youtu.be/zlH_bBQMgkc?t=717 ).

Además, Electron no tiene la capacidad técnica para actualizar el valor 'nonce'.

Por lo tanto, el CSP más seguro que puede hacer es:

 script-src 'self' 'unsafe-eval' https://code.jquery.com;

o mucho mejor:

 default-src 'self'; script-src 'self' 'unsafe-eval' https://code.jquery.com;

Nota: Contrariamente a un concepto erróneo común, 'self' no significa la política del mismo origen , CSP interpreta 'self' mucho más ampliamente.

about 4 years ago · Juan Pablo Isaza Denunciar
Responde la pregunta
Encuentra empleos remotos

¡Descubre la nueva forma de encontrar empleo!

Top de empleos
Top categorías de empleo
Empresas
Publicar vacante Precios Comercial
Legal
Términos y condiciones Política de privacidad
© 2026 PeakU Inc. All Rights Reserved.
Andres GPT
Recomiéndame algunas ofertas
Necesito ayuda