浏览器使用小记 – Content

阅读: 评论:0

浏览器使用小记 – Content

浏览器使用小记 – Content

个人博客

最近重度使用网关 Kong,对接了一堆难搞的存量系统,遇到很多问题,先扔一个:当 Kong 转发请求后,第三方的响应内容里拼接了完整的资源请求地址,但它看到的只是 Kong 剥掉 https 壳以后的 http 请求,所以拼接出来的地址是 …. ,到了浏览器端,根据该地址发起 http 请求时,就会被浏览器 block 掉,开 debug 可以看到提示 csp 或者 mixed。

在有多个组成环节的情况下,一个问题通常就会有多种解法(甩锅应该更形象)。就目前这个问题,淡化 PaaS/CaaS 等设施的情况下,参与环节可以聚焦到三个:客户端浏览器 — Kong 网关 — 存量X系统。

最直接的想法就是由 X 系统自行调整,从尽量减少耦合的角度来说,一个系统应该尽量不了解其他系统的知识,不应该拼接完整的 url 请求地址,最好是能根据 rfc7231 里的描述改用 relative url absolute path,完整的请求地址则交由客户端浏览器去拼接。

然鹅存续时间比较长的企业里,历史积累下来的各种存量系统情况一般都比较复杂,存量 X 系统无力调整。秉着网关尽量透明的原则,分析处理之。

回到最开始浏览器提示的 CSP 问题,CSP 即 Content-Security-Policy,因为我们的网站在浏览器端是通过 https 访问的,从一个 https 的网页上发起 http 请求,属于安全性降级的操作,被认为是不安全的,所以浏览器直接 block 掉。

但是这种情形实际上并不少见,比如我的网站以前去第三方请求了一些资源,当时大家都是 http,没啥问题,后来我一夜之间升级到 https 后,因为浏览器安全策略可能就加载不到这些资源了。

这下咋办?标准里打了一个补丁,允许通过设置 upgrade-insecure-requests(字面意思:升级不安全的请求),告知浏览器自动将 http 的请求替换为 https 的请求。

按这个思路,在返回的第一个响应经过 Kong 时,设置上【content-security-policy: upgrade-iinsecure-requests】就可以了。

ps:csdn 啥时候又上了个尬到抠脚的发文助手,这么搞吃枣药丸

本文发布于:2024-01-31 16:57:32,感谢您对本站的认可!

本文链接:https://www.4u4v.net/it/170669145030020.html

版权声明:本站内容均来自互联网,仅供演示用,请勿用于商业和其他非法用途。如果侵犯了您的权益请与我们联系,我们将在24小时内删除。

标签:小记   浏览器   Content
留言与评论(共有 0 条评论)
   
验证码:

Copyright ©2019-2022 Comsenz Inc.Powered by ©

网站地图1 网站地图2 网站地图3 网站地图4 网站地图5 网站地图6 网站地图7 网站地图8 网站地图9 网站地图10 网站地图11 网站地图12 网站地图13 网站地图14 网站地图15 网站地图16 网站地图17 网站地图18 网站地图19 网站地图20 网站地图21 网站地图22/a> 网站地图23