【輕知識】CSP:禁止chrome第三方擴展注入js文件

下午反饋的一個問題

一直在 loading

image.png

找問題

然而我這邊都是好的矩父。然后加了反饋者的QQ遠(yuǎn)程看了下锉桑。

控制臺報錯。

image.png

繼而我看了下js文件加載跟我的電腦有什么不同窍株。發(fā)現(xiàn)多了兩個文件jquery.js民轴、entry.js

image.png

復(fù)制出來了鏈接一看https://astyle-src.alicdn.com/app/searchweb/products/zhaohuoshenqi/lib/jquery.js。我在想怎么會有這破玩意兒呢球订?然后看到對方瀏覽器右上角有個后裸。我禁用這個擴展之后就沒問題了。

于是定位到是這個擴展的問題冒滩。我也在我本地裝了這個擴展微驶,方便問題的復(fù)現(xiàn)。

這個插件是怎么做的呢开睡?我百度了下找貨神器 淘貨源因苹。在論壇上找到這個插件的文件。把crx后綴改成zip后綴篇恒。解壓之后扶檐。看了下js胁艰。很簡單粗暴款筑。但是主要邏輯都是點擊上面插件之后嵌入的iframe以及相關(guān)js跟css文件。

image.png

解決問題

一開始我在想蝗茁,怎么禁止對方appendChild script到body里醋虏。一頓狂搜。試了試哮翘。發(fā)現(xiàn)方式不對颈嚼。

然后,想看報錯饭寺。初步判斷是jquery沖突阻课。在想總不能把我這邊所有jquery都重命名吧。

解決方式艰匙,還是落在了如何禁止第三方j(luò)s跟css引入到我的頁面限煞。然后搜到了`CSP。在公共的html頁面片段中加了下面员凝。就解決了署驻。

<meta http-equiv="Content-Security-Policy" content="script-src xxx.xxx.com dev.xxx.xxx.com:10100 'unsafe-inline' 'unsafe-eval'; object-src 'none'; style-src xxx.xxx.com dev.xxx.xxx.com:10100 'unsafe-inline'; child-src https:">

然后這個插件就在這個站點下就不能用了。同樣都是插件建議向印象筆記學(xué)習(xí)。人家就沒有干擾到別人的js旺上。另外我配的csp也不會干擾到印象筆記的使用瓶蚂。

image.png

參考資料:

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市宣吱,隨后出現(xiàn)的幾起案子窃这,更是在濱河造成了極大的恐慌,老刑警劉巖征候,帶你破解...
    沈念sama閱讀 207,113評論 6 481
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件杭攻,死亡現(xiàn)場離奇詭異,居然都是意外死亡疤坝,警方通過查閱死者的電腦和手機兆解,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 88,644評論 2 381
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來卒煞,“玉大人痪宰,你說我怎么就攤上這事∨显#” “怎么了衣撬?”我有些...
    開封第一講書人閱讀 153,340評論 0 344
  • 文/不壞的土叔 我叫張陵,是天一觀的道長扮饶。 經(jīng)常有香客問我具练,道長,這世上最難降的妖魔是什么甜无? 我笑而不...
    開封第一講書人閱讀 55,449評論 1 279
  • 正文 為了忘掉前任扛点,我火速辦了婚禮,結(jié)果婚禮上岂丘,老公的妹妹穿的比我還像新娘陵究。我一直安慰自己,他們只是感情好奥帘,可當(dāng)我...
    茶點故事閱讀 64,445評論 5 374
  • 文/花漫 我一把揭開白布铜邮。 她就那樣靜靜地躺著,像睡著了一般寨蹋。 火紅的嫁衣襯著肌膚如雪松蒜。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 49,166評論 1 284
  • 那天已旧,我揣著相機與錄音秸苗,去河邊找鬼。 笑死运褪,一個胖子當(dāng)著我的面吹牛惊楼,可吹牛的內(nèi)容都是我干的玖瘸。 我是一名探鬼主播,決...
    沈念sama閱讀 38,442評論 3 401
  • 文/蒼蘭香墨 我猛地睜開眼檀咙,長吁一口氣:“原來是場噩夢啊……” “哼店读!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起攀芯,我...
    開封第一講書人閱讀 37,105評論 0 261
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎文虏,沒想到半個月后侣诺,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 43,601評論 1 300
  • 正文 獨居荒郊野嶺守林人離奇死亡氧秘,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 36,066評論 2 325
  • 正文 我和宋清朗相戀三年年鸳,在試婚紗的時候發(fā)現(xiàn)自己被綠了。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片丸相。...
    茶點故事閱讀 38,161評論 1 334
  • 序言:一個原本活蹦亂跳的男人離奇死亡搔确,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出灭忠,到底是詐尸還是另有隱情膳算,我是刑警寧澤,帶...
    沈念sama閱讀 33,792評論 4 323
  • 正文 年R本政府宣布弛作,位于F島的核電站涕蜂,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏映琳。R本人自食惡果不足惜机隙,卻給世界環(huán)境...
    茶點故事閱讀 39,351評論 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望萨西。 院中可真熱鬧有鹿,春花似錦、人聲如沸谎脯。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,352評論 0 19
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽穿肄。三九已至年局,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間咸产,已是汗流浹背矢否。 一陣腳步聲響...
    開封第一講書人閱讀 31,584評論 1 261
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留脑溢,地道東北人僵朗。 一個月前我還...
    沈念sama閱讀 45,618評論 2 355
  • 正文 我出身青樓赖欣,卻偏偏與公主長得像,于是被迫代替她去往敵國和親验庙。 傳聞我的和親對象是個殘疾皇子顶吮,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 42,916評論 2 344

推薦閱讀更多精彩內(nèi)容

  • https://www.html5rocks.com/en/tutorials/security/content-...
    謝大見閱讀 5,570評論 0 3
  • 第一部分 HTML&CSS整理答案 1. 什么是HTML5? 答:HTML5是最新的HTML標(biāo)準(zhǔn)粪薛。 注意:講述HT...
    kismetajun閱讀 27,424評論 1 45
  • $HTML悴了, HTTP,web綜合問題 1违寿、前端需要注意哪些SEO 2湃交、 的title和alt有什么區(qū)別 3、HT...
    Hebborn_hb閱讀 4,576評論 0 20
  • chrome擴展開發(fā)入門教程 最近在開發(fā)chrome插件藤巢,看到一篇非常適合入門的教程搞莺,特記錄一下 注:轉(zhuǎn)載 本文首...
    謝大見閱讀 6,414評論 1 25
  • 序言 她愛他,但又不能愛他掂咒。 他愛她才沧,愛到痛心,愛到傷心绍刮,還是把她當(dāng)作最重要的人温圆。 他說過等她十年,那十年里他都在...
    林微然閱讀 123評論 0 0