У меня есть веб-приложение на основе Java, работающее на Tomcat 6. Мое приложение работает на localhost и на порту 9001.
Чтобы сделать мое приложение более безопасным и снизить риск XSS, я добавил заголовок Content-Security-Policy
со значением по умолчанию -src * 'unsafe-inline' 'небезопасно-eval'; script -src 'self'. С этим я хочу разрешить веб-приложению загружать файлы JavaScript из одного домена.
Для других ресурсов он продолжает загружаться так же, как и без этого заголовка.
Но я получаю ошибку ниже.
Content Security Policy: The page settings blocked the loading of a resource at self ("script-src http://localhost:9001").