mirror of
https://github.com/suitenumerique/meet.git
synced 2026-07-28 04:39:16 +00:00
🩹(frontend) fix missing default-src in CSP configuration
The CSP was missing a default-src directive (flagged by CodeRabbit). Without it, styles, images, fonts, and media are completely unrestricted, which undercuts the otherwise strict policy. Set default-src to 'self' and add an explicit style-src directive since we rely on inline styles (e.g. #close-msg and the view toggling use inline style attributes), so style-src needs to allow 'self' and 'unsafe-inline'.
This commit is contained in:
committed by
aleb_the_flash
parent
6d06aee92d
commit
69a6dd1463
@@ -48,7 +48,7 @@ server {
|
||||
|
||||
set $nonce $request_id;
|
||||
|
||||
set $csp "upgrade-insecure-requests; ";
|
||||
set $csp "default-src 'self'; upgrade-insecure-requests; ";
|
||||
set $csp "${csp}frame-ancestors ${ms_domains}; ";
|
||||
set $csp "${csp}script-src 'nonce-${nonce}' 'strict-dynamic'; ";
|
||||
set $csp "${csp}connect-src 'self' ${ms_domains}; ";
|
||||
|
||||
@@ -56,7 +56,7 @@ data:
|
||||
|
||||
set $nonce $request_id;
|
||||
|
||||
set $csp "upgrade-insecure-requests; ";
|
||||
set $csp "default-src 'self'; upgrade-insecure-requests; ";
|
||||
set $csp "${csp}frame-ancestors ${ms_domains}; ";
|
||||
set $csp "${csp}script-src 'nonce-${nonce}' 'strict-dynamic'; ";
|
||||
set $csp "${csp}connect-src 'self' ${ms_domains}; ";
|
||||
|
||||
Reference in New Issue
Block a user