fix: Relax default CSP to allow iconify to work
This commit is contained in:
parent
b032ae5e5e
commit
3f46007281
|
|
@ -281,7 +281,7 @@ func DefaultConfigWithBasePort(basePort int) *Config {
|
||||||
config.Prometheus.Enabled = false
|
config.Prometheus.Enabled = false
|
||||||
config.Prometheus.DefaultGoMetrics = false
|
config.Prometheus.DefaultGoMetrics = false
|
||||||
config.Security.HeaderContentSecurityPolicy = true
|
config.Security.HeaderContentSecurityPolicy = true
|
||||||
config.Security.ContentSecurityPolicy = "default-src 'self'; script-src 'self' 'unsafe-inline'; style-src 'self' 'unsafe-inline'; img-src 'self' data:; frame-ancestors 'none'; base-uri 'self'"
|
config.Security.ContentSecurityPolicy = "default-src 'self'; script-src 'self' 'unsafe-inline' https:; style-src 'self' 'unsafe-inline'; img-src 'self' data: https:; connect-src 'self' https:; frame-ancestors 'none'; base-uri 'self'"
|
||||||
config.Security.HeaderXContentTypeOptions = true
|
config.Security.HeaderXContentTypeOptions = true
|
||||||
config.Security.HeaderXFrameOptions = true
|
config.Security.HeaderXFrameOptions = true
|
||||||
config.Security.XFrameOptions = "DENY"
|
config.Security.XFrameOptions = "DENY"
|
||||||
|
|
|
||||||
|
|
@ -194,7 +194,7 @@ func (cfg *Config) sanitizeSecurityHeadersCSP() {
|
||||||
if !cfg.Security.HeaderContentSecurityPolicy || cfg.Security.ContentSecurityPolicy != "" {
|
if !cfg.Security.HeaderContentSecurityPolicy || cfg.Security.ContentSecurityPolicy != "" {
|
||||||
return
|
return
|
||||||
}
|
}
|
||||||
cfg.Security.ContentSecurityPolicy = "default-src 'self'; script-src 'self' 'unsafe-inline'; style-src 'self' 'unsafe-inline'; img-src 'self' data:; frame-ancestors 'none'; base-uri 'self'"
|
cfg.Security.ContentSecurityPolicy = "default-src 'self'; script-src 'self' 'unsafe-inline' https:; style-src 'self' 'unsafe-inline'; img-src 'self' data: https:; connect-src 'self' https:; frame-ancestors 'none'; base-uri 'self'"
|
||||||
}
|
}
|
||||||
|
|
||||||
func (cfg *Config) sanitizeSecurityHeadersXFrameOptions() {
|
func (cfg *Config) sanitizeSecurityHeadersXFrameOptions() {
|
||||||
|
|
|
||||||
Loading…
Reference in New Issue