CSP 指令
script-src: 控制可执行的脚本style-src: 控制可加载的样式表font-src: 控制可加载的字体img-src: 控制可加载的图像、icon 和徽标connect-src: 控制可连接的 URL,用于 API 调用和 WebSocket 连接frame-src: 控制可在 frame 或 iframe 中嵌入的 URLdefault-src: 其他指令未显式设置时的回退项
域名白名单
示例 CSP 配置
只包含你实际使用的服务的 domain。删除你尚未为文档配置的任何 Analytics 域名。
按代理类型分类的常见配置
Cloudflare 配置
- 在你的 Cloudflare 控制台中,进入 Rules > Overview。
- 选择 Create rule > Response Header Transform Rule。
- 配置该规则:
- Modify response header:设置为 Static
- Header name:
Content-Security-Policy - Header value:
- Header name:
- 部署该规则。
配置 AWS CloudFront
Vercel 配置
vercel.json:
疑难排解
- 打开浏览器的开发者工具。
- 切换到 Console 标签页。
- 查找以下前缀的错误:
Content Security Policy: The page's settings blocked the loading of a resourceRefused to load the script/stylesheet because it violates the following Content Security Policy directiveRefused to connect to because it violates the following Content Security Policy directive