CSP 指令
script-src: 控制可执行哪些脚本style-src: 控制可加载哪些样式表font-src: 控制可加载哪些字体img-src: 控制可加载哪些图片、图标和标识connect-src: 控制可用于 API 调用和 WebSocket 连接的 URLframe-src: 控制可嵌入到 frame 或 iframe 的 URLdefault-src: 作为未显式设置时其他指令的默认回退
域名白名单
CSP 配置示例
仅包含你使用的服务的域名。删除任何未在文档中配置的分析相关域名。
不同代理类型的常见配置
Cloudflare 配置
- 在 Cloudflare 控制台,前往 Rules > Overview。
- 选择 Create rule > Response Header Transform Rule。
- 配置该规则:
- Modify response header:设置为 static
- Header name:
Content-Security-Policy - Header value:
- Header name:
- 部署该规则。
AWS CloudFront 配置
Vercel 配置
vercel.json:
故障排查
- 打开浏览器的开发者工具。
- 切换到 Console 选项卡。
- 查找以下前缀的错误信息:
Content Security Policy: The page's settings blocked the loading of a resourceRefused to load the script/stylesheet because it violates the following Content Security Policy directiveRefused to connect to because it violates the following Content Security Policy directive