内容安全规则(以前称为策略)定义了您的应用程序允许加载哪些资源。它们通过 Cloudflare 添加到您的 HTTP 响应中的内容安全策略 (CSP)指令来工作。有两种类型的内容安全规则:
- Log(记录) 规则:报告超出您白名单范围的资源,而不会阻止它们。
- Allow(允许) 规则:阻止任何未明确列出的资源。
创建允许规则来定义基于白名单的安全模型。您需要精确指定允许哪些资源,其余的所有资源都将被拒绝。这种方法减少了您应用程序中不需要的第三方脚本的攻击面。
内容安全规则可以控制由 Cloudflare 监控的客户端资源(如脚本及其连接),以及其他类型的资源。参阅支持的 CSP 指令了解详情。
内容安全规则可以执行以下操作之一:
- Log(记录):Cloudflare 会将规则未覆盖的任何资源报告为规则违规,而不会阻止它们。在部署新的内容安全规则之前,使用此操作来验证规则。
- Allow(允许):Cloudflare 会阻止规则未明确允许的任何资源,并将其记录为规则违规。在通过 Log 操作验证规则后切换到此操作,以避免阻止关键的应用程序资源。
有关 Cloudflare 为每种类型的规则操作创建的 CSP 指令的详细信息,请参阅客户端安全工作原理。有关内容安全规则支持的 CSP 指令的更多信息,请参阅支持的 CSP 指令。
| Log 规则 | Allow 规则 | |
|---|---|---|
| CSP 标头 | content-security-policy-report-only |
content-security-policy |
| 浏览器操作 | 加载所有资源 | 阻止不在您的白名单中的资源 |
| 违规行为 | 报告给 Cloudflare 而不阻止 | Cloudflare 在阻止后记录 |
| 使用场景 | 在强制执行规则之前验证它 | 实施积极的安全模型 |
请参阅以下页面,以获取有关创建内容安全规则的说明:
配置内容安全规则后不久,Cloudflare 仪表板将开始显示对这些规则的任何违规行为。
您可以根据您在区域中配置的内容安全规则来过滤客户端安全警报通知。这些警报称为范围警报。