CSP blockiert die Video-Einbettung im Blog #112
Loading…
Add table
Add a link
Reference in a new issue
No description provided.
Delete branch "%!s()"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Symptom
Die seit #98 aktive Content-Security-Policy setzt
frame-src 'none'underlaubt unter
img-srcnur eigene Bilder plusanalytics.philflow.io(
docker/nginx/nginx.conf:66).Die Video-Fassade im Blog (
templates/_components/blog/videoVersion.twig)braucht beides: sie laedt ihr Standbild von
i.ytimg.comund setzt beimKlick ein Fenster von
youtube-nocookie.comein.Reichweite
Aktuell nutzt kein Artikel das Feld
articleYoutubeId, geprueft ueber dieProd-Datenbank. Der Bruch ist also latent, nicht sichtbar. Er tritt beim
ersten Video auf, und dann ohne Fehlermeldung im Bild: leerer Kasten,
Klick ohne Wirkung.
Fix
Beide Quellen namentlich in die Policy aufnehmen, kein Platzhalter.