Business
Jobs
  • About Us
  • Solutions
    • Job Postings
      Post your job and receive qualified candidates in 48h.
    • Candidate Assessments
      500+ technical and psychological tests, plus anti-fraud.
    • Headhunting
      Tailor-made executive search from start to finish.
    • Payroll + EOR
      Payroll dispersal and EOR across 15+ LATAM countries.
  • Pricing
  • Jobs

0

240
Views
Política de seguridad de contenido: HTTP frente a HTTPS en connect-src 'self'

Estoy viendo un sitio ( https://www.somestore.com ) donde una solicitud XHR/ajax a http://www.somestore.com está siendo bloqueada por la Política de seguridad de contenido. Tenga en cuenta que el sitio opera bajo HTTPS y la solicitud ajax es sobre HTTP.

La política de CSP de este sitio enumera a self y el nombre de dominio de la tienda sin el tipo de protocolo:

 connect-src 'self' www.somestore.com

Chrome está informando

 Refused to connect to 'http://www.somestore.com/...' because it violates the following Content Security Policy directive: "connect-src 'self' www.somestore.com.

No accedo al servidor para ejecutar pruebas, pero de un vistazo, parece que la directiva no debería interferir con la solicitud ajax, pero CSP parece distinguir entre HTTP y HTTPS y tratarlos como orígenes diferentes. No pude encontrar ninguna información sobre esto en línea.

Mi corazonada es que www.somestore.com puede eliminarse de la directiva y el ajax debe cambiarse a HTTPS, y este problema desaparecerá. ¿Alguna idea?

over 4 years ago · Santiago Trujillo
Answer question
Find remote jobs

Discover the new way to find a job!

Top jobs
Top job categories
Business
Post vacancy Pricing Sales
Legal
Terms and conditions Privacy policy
© 2026 PeakU Inc. All Rights Reserved.
Andres GPT
Show me some job opportunities
There's an error!