Nelze vybrat více než 25 témat Téma musí začínat písmenem nebo číslem, může obsahovat pomlčky („-“) a může být dlouhé až 35 znaků.

csp-apache.conf.md 2.9 KiB

​
​
​
před 1 měsícem
​
před 1 měsícem
​
před 2 dny
​
před 1 měsícem
​
​
​
​
​
​
​
​
před 1 měsícem
​
​
před 1 měsícem
před 1 měsícem
​
​
​
​
​
​
​
​
​
​
​
​
​
​
před 1 měsícem
​
​
před 1 měsícem
před 1 měsícem
​
​
​
​
​
​
​
před 1 měsícem
před 1 měsícem
před 1 měsícem
před 1 měsícem
​
123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263
  1. # Content-Security-Policy (Apache)
  2. Self-hosted fonts: no `fonts.googleapis.com` or `fonts.gstatic.com`. Static assets (including `woff2`) are served from `'self'`.
  3. Adjust `report-uri` if your API base path or host differs (UAT example below; PROD uses `https://pnsps.gld.gov.hk/api/csp-report`).
  4. See also:
  5. - [permissions-policy-apache.conf.md](./permissions-policy-apache.conf.md) — Permissions-Policy reporting via the same `/api/csp-report` URL
  6. - [csp-report-review-2026-09-22.md](./csp-report-review-2026-09-22.md) — latest PROD report review (`All_CSP.txt`)
  7. - [csp-report-review-2026-08-14.md](./csp-report-review-2026-08-14.md) — earlier PROD + UAT report review and add/remove summary
  8. - [csp-report-review-2026-08-03.md](./csp-report-review-2026-08-03.md) — earlier PROD report analysis that drove `frame-src` / `media-src` updates
  9. ## Enforcing
  10. ```apache
  11. Header always set Content-Security-Policy "default-src 'self'; \
  12. base-uri 'self'; \
  13. object-src 'none'; \
  14. frame-ancestors 'none'; \
  15. form-action 'self'; \
  16. frame-src 'self' data: blob:; \
  17. script-src 'self'; \
  18. style-src 'self' 'unsafe-inline'; \
  19. style-src-elem 'self' 'unsafe-inline'; \
  20. img-src 'self' data:; \
  21. media-src 'self' blob: data:; \
  22. font-src 'self' data:; \
  23. connect-src 'self'; \
  24. upgrade-insecure-requests"
  25. ```
  26. ## Report-Only
  27. Same policy plus violation reporting:
  28. ```apache
  29. Header always set Content-Security-Policy-Report-Only "default-src 'self'; \
  30. base-uri 'self'; \
  31. object-src 'none'; \
  32. frame-ancestors 'none'; \
  33. form-action 'self'; \
  34. frame-src 'self' data: blob:; \
  35. script-src 'self'; \
  36. style-src 'self' 'unsafe-inline'; \
  37. style-src-elem 'self' 'unsafe-inline'; \
  38. img-src 'self' data:; \
  39. media-src 'self' blob: data:; \
  40. font-src 'self' data:; \
  41. connect-src 'self'; \
  42. upgrade-insecure-requests; \
  43. report-uri https://pnspsuat.gld.gov.hk/api/csp-report"
  44. ```
  45. ## Notes
  46. - **`frame-src`**: Required for proof file preview iframes that use `data:` / `blob:` URLs (`UploadFileTable.js`). Without this, framing falls back to `default-src 'self'` and browsers report `frame-src` violations (often with empty `blocked-uri`).
  47. - **`style-src-elem`**: Explicit, alongside `style-src`, for `<link rel="stylesheet">` behaviour in modern browsers.
  48. - **`img-src`**: `'self' data:` is enough. The WCAG 2 AA badge is bundled locally (`src/assets/images/wcag2AA.png`) and no longer loaded from `www.w3.org`.
  49. - **`media-src`**: `blob:` for captcha audio object URLs; `data:` for data-URI media if used.
  50. - **`font-src`**: `'self' data:` covers bundled fonts and `data:` URLs if used.
  51. - **Report noise**: Browser extensions (Kaspersky, Perplexity, Youdao, Quark, Google Fonts injected by tooling, `wasm-eval` from chrome-extension) will still appear under Report-Only. Do **not** allowlist those origins.
  52. - Add origins to the relevant directive only if you introduce third-party scripts, styles, fonts, or APIs that the **application** itself loads.