我正在尝试为网站https://www.lidl-tour.ro开发 CSP 。
现在有一个策略不是在仅报告模式下运行,因此目前没有任何内容被阻止。
该网站联系 googleads.g.doubleclick.net 和 stats.g.doubleclick.net。所以我把这些主机放在了白名单上。
但似乎这些网站(让用户)从 www.google.com和www.google.YOURTLD 加载内容。我可以看到在浏览器想要联系的地方报告了 CSP 违规https://www.google.com.cy、https://www.google.co.uk、https://www.google.it、https:// /www.google.de等等。
现在我不想将所有 google 域都放入 CSP。
我考虑过允许https://www.google .* (我不知道这在 CSP 中是否有效),但这个表达式与https://www.google.co.uk之类的 URL 不匹配。
那么,在这种情况下如何构建有效的 CSP?