跳转到内容
搜索文档

客户端安全常见问题 (FAQ)

最后更新 查看 MarkdownAgent 设置

当我创建内容安全规则时,源站服务器设置的 CSP HTTP 标头会发生什么?

创建内容安全规则时,Cloudflare 将根据规则配置生成内容安全策略(CSP)指令:

  • Log 规则将为 Content-Security-Policy-Report-Only HTTP 标头创建 CSP 指令。
  • Allow 规则将为 Content-Security-Policy HTTP 标头创建 CSP 指令。

客户端安全仅向响应中添加新的 CSP HTTP 标头。这意味着 Cloudflare 会保留源站服务器在响应中设置的所有 Content-Security-Policy-Report-OnlyContent-Security-Policy HTTP 标头,并为您的 Cloudflare 区域上配置的内容安全规则单独添加 HTTP 标头。

建议您在允许模式下只设置一条规则(即一条正在执行的内容安全规则)。如果响应中存在多个 Content-Security-Policy HTTP 标头,则限制最严格的策略优先生效。更多信息请参阅 MDN 文档

我可以在内容安全规则中添加 nonce CSP 指令吗?

客户端安全目前不支持在内容安全规则中使用 nonce 指令。您可以改用 hash CSP 指令。有关支持的指令和值的详细信息,请参阅支持的 CSP 指令

这篇文档对您有帮助吗?