質問をすることでしか得られない、回答やアドバイスがある。

15分調べてもわからないことは、質問しよう!

新規登録して質問してみよう
ただいま回答率
85.48%
HTTPヘッダー

Hypertext Transfer Protocol(HTTP)の中のHTTPヘッダフィールドはHTTPの要求やレスポンスの機能しているパラメーターが含まれます。その要求もしくはレスポンスライン(メッセージの最初の一行)でメッセージヘッダを作ります。

Node.js

Node.jsとはGoogleのV8 JavaScriptエンジンを使用しているサーバーサイドのイベント駆動型プログラムです。

JavaScript

JavaScriptは、プログラミング言語のひとつです。ネットスケープコミュニケーションズで開発されました。 開発当初はLiveScriptと呼ばれていましたが、業務提携していたサン・マイクロシステムズが開発したJavaが脚光を浴びていたことから、JavaScriptと改名されました。 動きのあるWebページを作ることを目的に開発されたもので、主要なWebブラウザのほとんどに搭載されています。

Express

ExpressはNode.jsのWebアプリケーションフレームワークです。 マルチページを構築するための機能セットおよびハイブリッドのWebアプリケーションを提供します。

Q&A

解決済

2回答

2152閲覧

Content-Security-Policyヘッダを変更または削除したい

maskmelon

総合スコア63

HTTPヘッダー

Hypertext Transfer Protocol(HTTP)の中のHTTPヘッダフィールドはHTTPの要求やレスポンスの機能しているパラメーターが含まれます。その要求もしくはレスポンスライン(メッセージの最初の一行)でメッセージヘッダを作ります。

Node.js

Node.jsとはGoogleのV8 JavaScriptエンジンを使用しているサーバーサイドのイベント駆動型プログラムです。

JavaScript

JavaScriptは、プログラミング言語のひとつです。ネットスケープコミュニケーションズで開発されました。 開発当初はLiveScriptと呼ばれていましたが、業務提携していたサン・マイクロシステムズが開発したJavaが脚光を浴びていたことから、JavaScriptと改名されました。 動きのあるWebページを作ることを目的に開発されたもので、主要なWebブラウザのほとんどに搭載されています。

Express

ExpressはNode.jsのWebアプリケーションフレームワークです。 マルチページを構築するための機能セットおよびハイブリッドのWebアプリケーションを提供します。

0グッド

1クリップ

投稿2020/08/14 01:27

編集2020/08/14 01:29

前提・実現したいこと

Node.js(Express)で外部apiから画像データを取得するアプリを作成しています。
img-srcにURLを設定したところCSPエラーが発生したので、CSPヘッダの内容を変更するか削除したいのですが、うまくいきません。

発生している問題・エラーメッセージ

エラーメッセージ

console

1Refused to load the image '<URL>' because it violates the following Content Security Policy directive: "img-src 'self' data:".

設定されているCSPヘッダ

header

1Content-Security-Policy: default-src 'self';base-uri 'self';block-all-mixed-content;font-src 'self' https: data:;frame-ancestors 'self';img-src 'self' data:;object-src 'none';script-src 'self';script-src-attr 'none';style-src 'self' https: 'unsafe-inline';upgrade-insecure-requests

該当のソースコード

JavaScript

1const express = require('express'); 2const router = express.Router(); 3const request = require('request'); 4 5const apiKey = 'hogehoge'; 6const apiBaseUrl = 'http://api.themoviedb.org/3'; 7const nowPlayingUrl = `${apiBaseUrl}/movie/now_playing?api_key=${apiKey}`; 8const imageBaseUrl = 'https://image.tmdb.org/t/p/w500/'; 9 10router.use((req, res, next) => { 11 res.locals.imageBaseUrl = imageBaseUrl; 12 next(); 13}); 14 15router.get('/', (req, res, next) => { 16 request.get(nowPlayingUrl, (error, response, movieData) => { 17 const parsedData = JSON.parse(movieData); 18 res.render('index', { 19 parsedData: parsedData.results 20 }); 21 console.log(parsedData); 22 }); 23}); 24 25module.exports = router; 26

ejs

1<% parsedData.forEach(movie => { %> 2 <div class="col-md-3 col-sm-4 poster"> 3 <img src="<%= imageBaseUrl + movie.poster_path %>" /> 4 </div> 5<% }); %>

JSONで取得した外部データをparsedDataという形でviewに渡し、ベースURLと画像データのパスを連結して画像を表示させるようにしています。

試したこと

htmlのmetaタグでCSPの設定を変更する。

html

1<meta http-equiv="Content-Security-Policy" content="img-src https://image.tmdb.org;">

CSPヘッダを無効化する

JavaScript

1app.disable('Content-Security-Policy');

CSPヘッダを削除する

JavaScript

1app.use(function(req, res, next) { 2 res.removeHeader('Content-Security-Policy'); 3 next(); 4});

いずれも反映されず、最初に示したCSPヘッダが返ってきました。
解決方法がわかる方いらっしゃいましたらご教授頂けると幸いです。

気になる質問をクリップする

クリップした質問は、後からいつでもMYページで確認できます。

またクリップした質問に回答があった際、通知やメールを受け取ることができます。

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

guest

回答2

0

自己解決

JavaScript

1const { expressCspHeader, INLINE, NONE, SELF } = require('express-csp-header'); 2 3app.use(expressCspHeader({ 4 directives: { 5 'img-src': [SELF, 'image.tmdb.org'] 6 } 7}));

express-csp-headerというNPMライブラリをインストールして上記のようにディレクティブを指定するとうまくいきました。

投稿2020/08/14 06:13

編集2020/08/14 06:15
maskmelon

総合スコア63

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

0

CSPヘッダの内容を変更するか削除したいのですが、うまくいきません。

応答ヘッダをブラウザで変更することはできません。
meta[http-equiv]は、応答ヘッダに含まれない場合の代替情報としてマークアップするものです。

解決方法

公式に案内されているライブラリからNodeJS用のものを試してはどうでしょうか。

投稿2020/08/14 02:16

AkitoshiManabe

総合スコア5432

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

maskmelon

2020/08/14 06:14 編集

確かにサーバー側から送られてきた応答ヘッダをブラウザ側で変更できると考えるのはおかしいですね。 教えて頂いたものとは違うのですが、CSP関連のNPMライブラリを試してみたところうまくいきました。 ご回答くださりありがとうございました。
guest

あなたの回答

tips

太字

斜体

打ち消し線

見出し

引用テキストの挿入

コードの挿入

リンクの挿入

リストの挿入

番号リストの挿入

表の挿入

水平線の挿入

プレビュー

15分調べてもわからないことは
teratailで質問しよう!

ただいまの回答率
85.48%

質問をまとめることで
思考を整理して素早く解決

テンプレート機能で
簡単に質問をまとめる

質問する

関連した質問