質問をすることでしか得られない、回答やアドバイスがある。

15分調べてもわからないことは、質問しよう!

新規登録して質問してみよう
ただいま回答率
85.48%
Node.js

Node.jsとはGoogleのV8 JavaScriptエンジンを使用しているサーバーサイドのイベント駆動型プログラムです。

jQuery

jQueryは、JavaScriptライブラリのひとつです。 簡単な記述で、JavaScriptコードを実行できるように設計されています。 2006年1月に、ジョン・レシグが発表しました。 jQueryは独特の記述法を用いており、機能のほとんどは「$関数」や「jQueryオブジェクト」のメソッドとして定義されています。

Q&A

1回答

893閲覧

事前にサーバ側でjQueryを使用して作成したバーコードデータをブラウザに表示したい

rajico

総合スコア12

Node.js

Node.jsとはGoogleのV8 JavaScriptエンジンを使用しているサーバーサイドのイベント駆動型プログラムです。

jQuery

jQueryは、JavaScriptライブラリのひとつです。 簡単な記述で、JavaScriptコードを実行できるように設計されています。 2006年1月に、ジョン・レシグが発表しました。 jQueryは独特の記述法を用いており、機能のほとんどは「$関数」や「jQueryオブジェクト」のメソッドとして定義されています。

0グッド

2クリップ

投稿2019/05/06 14:18

raspi3,apache2,PHPで作成しています。
Node.jsとjQueryは初心者です。
バーコードを(code128)を表示する必要があり,jQueryを
使って実現できたのですが・・・
jquery-1.3.2.min.jsが
CSP(Content-Security-Policy)
に引っかかってしまい、対策が必要になりました。
nonceを設定してもstyle-srcでは有効にならずお手上げです。

いっそサーバ側でjQueryを実行して出力結果をHTMLに埋め込むことが
できる、もしくはAjaxで送ることができればいいかと考えて
調べてみたのですが、どこから手を付けていいのかさっぱりわから
ず投稿させて頂きました。

そもそも、なぜnoneが使えないのかも含めて宜しくお願い致します。
因みにPHPには以下のようにコードを書いていました。

<meta http-equiv="Content-Security-Policy" content="default-src 'self';script-src 'self' 'nonce-123456';style-src 'self' 'nonce-123456';" /> <script type="text/javascript" nonce="123456"> <?php readfile("./js/jquery-1.3.2.min.js"); ?> </script> <script type="text/javascript" src="js/jquery-barcode.js"></script>

気になる質問をクリップする

クリップした質問は、後からいつでもMYページで確認できます。

またクリップした質問に回答があった際、通知やメールを受け取ることができます。

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

guest

回答1

0

https://developer.mozilla.org/ja/docs/Web/HTTP/Headers/Content-Security-Policy/script-src

'nonce-<base64-value>'

とあるので、base64の書式じゃないと通らないのではないでしょうか。nonce-MTIzNA==こんな感じに。

<script type="text/javascript" nonce="123456"> <?php readfile("./js/jquery-1.3.2.min.js"); ?> </script>

これもそもそも必要があるのかわからないです。selfを含んでいるので、CDN経由での読み込みでなければ動きそうな気はします。
js/jquery-barcode.jsの読み込みはできているのですよね?

あと調べるとすれば、レスポンスヘッダの中のContent-Security-Policyとmetaが両方指定されていたりしないか、調べたほうが良いかもしれません。

投稿2019/05/06 14:39

otolab

総合スコア765

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

rajico

2019/05/07 01:25

ご指南ありがとうございます。 nonceをbase64にエンコードしてみましたが結果変わらずでした。 "style-src"も"script-src"もnonce設定が全く効いていないようです。 >js/jquery-barcode.js は問題なく読み込みできています。 jquery-1.3.2.min.jsと同じく袂に置いています。(運用は外部にアクセスする環境を想定していません) ご指摘の通り、エラーになるものなのか不明です。 style-srcを"unsafe-inline"にすれば、script-src側でinsertBeforeの呼び出しでエラーが出ながらもバーコードは表示しています。 >調べるとすれば、レスポンスヘッダの中のContent-Security-Policyとmetaが両方指定されていたりしないか、調べたほうが良いかもしれません。 apache2のsecurity.confで設定していたHeaderは全てコメントにしました。PHP側でHeaderは設定していないので<meta・・・>の部分のみです。 宜しくお願い致します。
otolab

2019/05/07 02:05

なるほど...。 https://developer.mozilla.org/ja/docs/Web/HTTP/Headers/Content-Security-Policy/script-src#Unsafe_eval_expressions > To allow inline scripts and inline event handlers, 'unsafe-inline', a nonce-source or a hash-source that matches the inline block can be specified. とあって、`inline event handlers`はunsafe-inlineでしか有効化できない(?)ようです。たとえばバーコードの表示に`<img onload="">`のようなコードがある場合、`unsafe-inline`が必要とみなされる可能性がありそうです。 insertBeforeは`<script>`タグの動的な追加かな?`unsafe-eval`も追加してどうなるか見ると良いかも。 `strict-dynamic`はnonceを伝播させるとあるので、これも検討の余地ありかもしれません。 > apache2のsecurity.confで設定していたHeaderは全てコメントにしました。PHP側でHeaderは設定していないので<meta・・・>の部分のみです。 (豆知識)設定を調べるより、実際の振る舞いを観察したほうが正確です。ブラウザの開発機能の中にネットワークの通信状態を調べる機能がついているはずなので、レスポンスヘッダを見るようにしたほうが簡単で正確です。
rajico

2019/05/10 08:17

ご回答いただきありがとうございます。 unsale系は使いたくなかったので、サーバ側でjQueryを実行する方法を試したのですが、 とうしてもjsdomのインストールがうまくいかず、断念しました。(そもそもjsdomでやりたいことができるようになるのかもわからず・・・) pythonでcode128を作成することができたので、よしとしました。 レスポンスヘッダ、なるほど。ありがとうございます。
guest

あなたの回答

tips

太字

斜体

打ち消し線

見出し

引用テキストの挿入

コードの挿入

リンクの挿入

リストの挿入

番号リストの挿入

表の挿入

水平線の挿入

プレビュー

まだベストアンサーが選ばれていません

会員登録して回答してみよう

アカウントをお持ちの方は

15分調べてもわからないことは
teratailで質問しよう!

ただいまの回答率
85.48%

質問をまとめることで
思考を整理して素早く解決

テンプレート機能で
簡単に質問をまとめる

質問する

関連した質問