Intenté esto usando la versión 4.4.1 de Helmet, ambos a continuación se establecen como verdaderos para CSP de solicitudes de actualización inseguras
upgradeInsecureRequests: [] and upgradeInsecureRequests: ['true']¿Cuál de los formatos anteriores es correcto usar?
Esto funciona para mí:
app.use( helmet.contentSecurityPolicy({ directives: { "script-src": ["'self'"], upgradeInsecureRequests: null }, }) );Establecer upgradeInsecureRequests en nulo:
upgradeInsecureRequests: nullResuelto: simplemente podemos agregar upgradeInsecureRequests: []
Esto funcionó para mí:
defaultDirectives = helmet.contentSecurityPolicy.getDefaultDirectives(); delete defaultDirectives['upgrade-insecure-requests']; app.use( helmet() ); app.use(helmet.contentSecurityPolicy({ directives: { ...defaultDirectives, }, })); La parte de delete elimina la clave upgrade-insecure-requests en el objeto de defaultDirectives .