# Content Security Policy

**URL:** <https://discuss.elastic.co/t/content-security-policy/193932>\
**Category:** Kibana\
**Created:** [August 6, 2019, 6:10am UTC](https://discuss.elastic.co/t/content-security-policy/193932 "2019-08-06T06:10:25Z")\
**Posts on this page:** 4\
**Page:** 1

<div class="post-metadata">

**Author:** ![ordidaad](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/ordidaad/32/51704_2.png) [@ordidaad](https://discuss.elastic.co/u/ordidaad)\
**Post date:** [August 6, 2019, 6:10am UTC](https://discuss.elastic.co/t/content-security-policy/193932/1 "2019-08-06T06:10:26Z")

</div>

Hi,  
i keep getting content-security-policy error while loading kibana in browser, so i put  
csp.strict: false in my kibana.yml file but problem still remains.  
Should i use csp.rules ?

Kibana version 7.3.0  
OS: Ubuntu 18  
browser: Chrome, Firefox

i am intended to run kibana on subdomain.

exact error:

kibana:1 Refused to load the script '[https://mysub.domain.com/cdn-cgi/apps/head/tasLbO6euogGbCLLTEoh3C4FAnM.js](https://mysub.domain.com/cdn-cgi/apps/head/tasLbO6euogGbCLLTEoh3C4FAnM.js)' because it violates the following Content Security Policy directive: "script-src 'unsafe-eval' 'nonce-+ua1j/YIhocrsxxB'". Note that 'script-src-elem' was not explicitly set, so 'script-src' is used as a fallback.

How can i fix this ?

---

<div class="post-metadata">

**Author:** ![christophilus](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/christophilus/32/42991_2.png) [@christophilus](https://discuss.elastic.co/u/christophilus)\
**Post date:** [August 6, 2019, 3:18pm UTC](https://discuss.elastic.co/t/content-security-policy/193932/2 "2019-08-06T15:18:33Z")

</div>

Interesting. I can ping our security folks, but first, you say you intended to run Kibana on a subdomain. I'm assuming the subdomain of the failing script matches the subdomain that Kibana is hosted on?

---

<div class="post-metadata">

**Author:** ![ordidaad](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/ordidaad/32/51704_2.png) [@ordidaad](https://discuss.elastic.co/u/ordidaad)\
**Post date:** [August 7, 2019, 4:41am UTC](https://discuss.elastic.co/t/content-security-policy/193932/3 "2019-08-07T04:41:16Z")

</div>

@christophilus

Hi chris, yes, it is on a VM that my subdomain pointed to. in fact, this is on local machine with local ip address which is accessible by a load balancer from outside through subdomain.

---

<div class="post-metadata">

**Author:** ![system](https://us1.discourse-cdn.com/elastic/original/3X/1/a/1ac57faf039f6b580b3f104ef42a2a89e41014de.png) [@system](https://discuss.elastic.co/u/system)\
**Post date:** [September 4, 2019, 4:41am UTC](https://discuss.elastic.co/t/content-security-policy/193932/4 "2019-09-04T04:41:20Z")

</div>

This topic was automatically closed 28 days after the last reply. New replies are no longer allowed.
