fix(auth): disable broken CSP for now

This commit is contained in:
Kalista Payne
2026-04-09 12:44:27 -05:00
parent d465efaf96
commit e8bbdc2cb8
+1 -31
View File
@@ -68,37 +68,7 @@ export default function attachMiddlewares (app, server) {
// See https://helmetjs.github.io/ for the list of headers enabled by default
app.use(helmet({
// New middlewares added by default in Helmet 4 are disabled
contentSecurityPolicy: {
directives: {
defaultSrc: [
'habitica.com',
'*.habitica.com',
'*.amazon.com',
'*.amazonaws.com',
'*.amplitude.com',
'*.loggly.com',
'*.payments-amazon.com',
'*.stripe.com',
'*.stripe.network',
],
imgSrc: [
'*',
'data:',
],
scriptSrc: [
'habitica.com',
'*.habitica.com',
'*.amazon.com',
'*.amazonaws.com',
'*.amplitude.com',
'*.loggly.com',
'*.payments-amazon.com',
'*.stripe.com',
'*.stripe.network',
],
upgradeInsecureRequests: IS_PROD ? [] : null,
},
},
contentSecurityPolicy: false, // @TODO implement
expectCt: false,
permittedCrossDomainPolicies: false,
referrerPolicy: false,