前一段时间再开发项目中遇到一个坑爹坑到家的配置;
就连Mozilla 官方都没有详细解说
前端页面安全 加 资源白名单 防止 后端接口 资源 图片等媒体资源被篡改导致的 安全问题
<metahttp-equiv="Content-Security-Policy"
content="
img-src 'self' https://pingtas.qq.com https://XXXX.myqcloud.com https://XXX.myqcloud.com data:;
script-src 'unsafe-inline' https://XXX.myqcloud.com https://pingjs.qq.com https://XXXXXXX.com XXXXXXXXX.com;
media-src 'self' https://XXX.myqcloud.com XXXXXXX.com https://playvideo.qcloud.com https://XXXXXXX.com blob:;
worker-src 'self' https://XXX.myqcloud.com XXXXXXX.com blob:;
object-src 'self' ">
腾讯云点播VOD Content-Security-Policy 配置就是中间的 几个域名 其中
重点突出
pingtas.qq.com 一定要加到 白名单中 否则 无法正常运行 和视频播放