fix(api): drop helmet CSP upgrade-insecure-requests so Swagger UI loads over plain http
This commit is contained in:
+15
-3
@@ -30,10 +30,22 @@ async function bootstrap() {
|
|||||||
}),
|
}),
|
||||||
);
|
);
|
||||||
|
|
||||||
// Security headers (X-Content-Type-Options, X-Frame-Options, CSP, HSTS, ...)
|
// Security headers (X-Content-Type-Options, X-Frame-Options, HSTS, ...)
|
||||||
// Static assets (/uploads, /assets) are embedded cross-origin by other
|
// Static assets (/uploads, /assets) are embedded cross-origin by other
|
||||||
// sites, so CORP must allow cross-origin reads.
|
// sites, so CORP must allow cross-origin reads. CSP 去掉默认的
|
||||||
app.use(helmet({ crossOriginResourcePolicy: { policy: 'cross-origin' } }));
|
// upgrade-insecure-requests:Swagger UI 经纯 http 访问时该指令会把
|
||||||
|
// 自身子资源升级为 https,导致 ERR_SSL_PROTOCOL_ERROR。
|
||||||
|
app.use(
|
||||||
|
helmet({
|
||||||
|
crossOriginResourcePolicy: { policy: 'cross-origin' },
|
||||||
|
contentSecurityPolicy: {
|
||||||
|
useDefaults: true,
|
||||||
|
directives: {
|
||||||
|
'upgrade-insecure-requests': null,
|
||||||
|
},
|
||||||
|
},
|
||||||
|
}),
|
||||||
|
);
|
||||||
|
|
||||||
// Parse auth cookies (HttpOnly access/refresh tokens). Resolve both the
|
// Parse auth cookies (HttpOnly access/refresh tokens). Resolve both the
|
||||||
// namespace and its `default` interop shape so it works regardless of
|
// namespace and its `default` interop shape so it works regardless of
|
||||||
|
|||||||
Reference in New Issue
Block a user