如何放宽Chrome中的内容安全政策?
最近,诸如Facebook之类的某些网站使用内容安全策略(CSP)来限制来自“不可信来源”的脚本的加载。例如,当请求Facebook HTML内容(例如https://www.facebook.com)时,Facebook的HTTP响应包括以下响应标头: x-webkit-csp:default-src *;script-src https://*.facebook.com http://*.facebook.com https://*.fbcdn.net http://*.fbcdn.net *.facebook.net *.google-analytics.com *.virtualearth.net *.google.com 127.0.0.1:* *.spotilocal.com:* chrome-extension://lifbcibllhkdhoafpjfnlhfpfgnpldfl 'unsafe-inline' 'unsafe-eval' https://*.akamaihd.net http://*.akamaihd.net;style-src * 'unsafe-inline';connect-src https://*.facebook.com http://*.facebook.com https://*.fbcdn.net http://*.fbcdn.net *.facebook.net *.spotilocal.com:* https://*.akamaihd.net ws://*.facebook.com:* http://*.akamaihd.net; 这对一些需要从不受信任的源加载和执行Javascript库的小书签产生了影响。 例如,每当我尝试在Facebook页面上运行Show Anchors小书签时,此小书签的执行都会失败,因为它会尝试从不受信任的源中加载jQuery。在Chrome的开发者控制台中,它将显示: Refused to load the script 'http://ajax.googleapis.com/ajax/libs/jquery/1.3/jquery.min.js' because it violates the following Content Security Policy directive: "script-src https://*.facebook.com …