1. ホーム
  2. javascript

[解決済み] X-XSS-Protection ヘッダーの解析エラー - Google Chrome

2023-05-05 02:01:17

質問

Google Chrome をアップグレードして Version 64.0.3282.140 (Official Build) (64-bit) にアップグレードしました。そうしたら、デベロッパー ツール コンソール内の私のサイトでこのエラーが発生しました。どこから始めればいいのかよくわかりません。私は昨年、youtubeの問題である同様の問題を見ましたが(URLにも)、私は解決策を見ていません。

Error parsing header X-XSS-Protection: 1; mode=block; 
report=https://www.google.com/appserve/security-bugs/log/youtube: insecure 
reporting URL for secure page at character position 22. The default 
protections will be applied.
16:07:31.905

埋め込みURLから直接youtubeにアクセスしても問題が発生しているので、私のサイトだけの問題ではありません。

UPDATE

問題を発生させていると思われる google.com の URL を示すレスポンスのヘッダーの写真を添付しました。

どのように解決するのですか?

現在の Google Chrome および Chromium の既知のバグです。

https://bugs.chromium.org/p/chromium/issues/detail?id=807304

現在のバージョンのブラウザでは、Chrome の開発者は、セキュリティ上の理由から、X-XSS-Protection のレポート フィールドの URL を同一ドメイン内に限定していました。そのため、何らかの埋め込みコードを使用して動画を埋め込むと、別のサーバーからダウンロードされる際に、ヘッダー "report= が表示されます。 https://www.google.com/ "が設定され、あなたのページが google.com ドメインでホストされていない間に、エラー メッセージが発生します。

しかし、すべてのマイナーなサイト (youtube.com を含む) は、異なるオリジン ドメインを含むレポート URL を送信しています。おそらく、彼らはこの Chrome の最近の変更に気づいていないのでしょう。YouTube がヘッダーを変更するか、Chrome の開発者がこれを元に戻すか、どちらかです。エンドユーザーである私たちにできることは何もありません。彼らがこれを解決するまで待つだけです。

更新しました。

この問題は Version 66.0.3359.117 (Official Build) (64-bit)