Empresas
Empregos
  • Sobre nós
  • Soluções
    • Publicação de vagas
      Publique sua vaga e receba candidatos qualificados em 48h.
    • Avaliações de candidatos
      Mais de 500 testes técnicos e psicológicos, mais anti-fraude.
    • Headhunting
      Busca executiva personalizada do início ao fim.
    • Folha de Pagamento + EOR
      Dispersão de folha e EOR em mais de 15 países da LATAM.
  • Preços
  • Empregos

0

454
Visualizações
Content-Security-Policy bloquea Vue.js

Estoy sirviendo una página HTML en mi servidor node.js con la función express.public().

y agregué esto en mi página html:

 <script src="https://cdn.jsdelivr.net/npm/vue@2/dist/vue.js"></script>

Y Chrome me dio una política de seguridad de contenido para mí.

Usé este middleware en mi Node index.js

 app.use(morgan('tiny')); app.use(helmet()); app.use(cors()); app.use(express.json()); app.use(express.static("./public"));

Los encabezados de mi aplicación:

 Content-Security-Policy: default-src 'self';base-uri 'self';block-all-mixed-content;font-src 'self' https: data:;frame-ancestors 'self';img-src 'self' data:;object-src 'none';script-src 'self';script-src-attr 'none';style-src 'self' https: 'unsafe-inline';upgrade-insecure-requests

¿Cómo puedo agregar este script sin ninguna política de seguridad?

RESUELTO

Elimino "Helmet" de mi proyecto. Helmet está bloqueando todos los cdn y scripts que no sean dominio absoluto.

over 4 years ago · Santiago Trujillo
2 Respostas
Responde à pergunta

0

La política de seguridad de contenido se establece en el archivo html que se sirve o por el software que sirve el html (p. ej., Nginx, Apache).

Por el momento tiene: default-src 'self', esto significa que le está diciendo al navegador que solo puede realizar solicitudes a su propio dominio.

Debe agregar https://cdn.jsdelivr.net/npm/vue@2/dist/vue.js a esta lista de dominios a los que puede acceder.

Eso sería algo como:

 Content-Security-Policy: default-src 'self';script-src 'self' https://cdn.jsdelivr.net/npm/vue@2/dist/vue.js; base-uri 'self';block-all-mixed-content;font-src 'self' https: data:;frame-ancestors 'self';img-src 'self' data:;object-src 'none';script-src-attr 'none';style-src 'self' https: 'unsafe-inline';upgrade-insecure-requests

Por lo tanto, default-src: self establece el valor predeterminado para restringir las solicitudes solo a su propio dominio.

script-src 'self' https://cdn.jsdelivr.net/npm/vue@2/dist/vue.js anula esto y dice específicamente que las secuencias de comandos restringen la solicitud solo a su dominio y esa URL.

Esto tiene muchos detalles y ejemplos: https://content-security-policy.com

over 4 years ago · Santiago Trujillo Relatório

0

Además de lo que dijo silent-tiger, creo que primero debe averiguar qué middleware es responsable de agregar esta política de contenido. Haga esto deshabilitando todo el middleware (excepto express static) y luego agregue los otros middlewares uno por uno hasta que vea los encabezados de la Política de seguridad de contenido nuevamente.

Si encontró qué middleware es responsable, entonces sabe qué middleware debe configurar.

over 4 years ago · Santiago Trujillo Relatório
Responde à pergunta
Encontrar trabalhos remotos

Descubra a nova forma de encontrar um emprego!

melhores empregos
Principais categorias de trabalho
Empresas
Postar vaga Preços Comercial
Jurídico
Termos e Condições Política de privacidade
© 2026 PeakU Inc. All Rights Reserved.
Andres GPT
Recomende algumas ofertas para mim
Preciso de ajuda