kravietz

Рейтинг
0
Регистрация
28.12.2014
AlexGRR:

P. S. C этим разобрался - нужно смотреть violated-directive в отчете.
Вот только она не выводиться для кода

В CSP 1.0 к сожалении можно только догадыватся по violated-directive. В CSP 1.1 есть новая директива effective-directive которая должна точно показывать какой ресурс конкретно был заблокирован.

Ladycharm:

А мы не можем давать заголовки CSP для чужих ифреймов, поэтому содержимое iframe совершенно беззащитно.

Это не совсем так - именно для этого и придуман атрибут sandbox в таге iframe. Он ограничивает возможности ифрейма и создан именно для ограничения риска со стороны чужого кода.