创建内容安全规则时,Cloudflare 将根据规则配置生成内容安全策略(CSP)指令:
- Log 规则将为
Content-Security-Policy-Report-OnlyHTTP 标头创建 CSP 指令。 - Allow 规则将为
Content-Security-PolicyHTTP 标头创建 CSP 指令。
客户端安全仅向响应中添加新的 CSP HTTP 标头。这意味着 Cloudflare 会保留源站服务器在响应中设置的所有 Content-Security-Policy-Report-Only 和 Content-Security-Policy HTTP 标头,并为您的 Cloudflare 区域上配置的内容安全规则单独添加 HTTP 标头。
建议您在允许模式下只设置一条规则(即一条正在执行的内容安全规则)。如果响应中存在多个 Content-Security-Policy HTTP 标头,则限制最严格的策略优先生效。更多信息请参阅 MDN 文档 ↗。
客户端安全目前不支持在内容安全规则中使用 nonce ↗ 指令。您可以改用 hash ↗ CSP 指令。有关支持的指令和值的详细信息,请参阅支持的 CSP 指令。