跳转到内容
搜索文档

支持的 CSP 指令

最后更新 查看 MarkdownAgent 设置

内容安全规则支持大多数内容安全策略 (CSP)指令,覆盖受监控和不受监控的资源。尽管 Cloudflare 不监控这些资源,您也可以使用内容安全规则来控制脚本和连接以外的其他类型资源。

每个 CSP 指令可以包含多个值,包括:

  • 协议 (Schemes)
  • 主机名 (Hostnames)
  • URI
  • 单引号之间的特殊关键字(例如,'none'
  • 单引号之间的哈希值(例如,'sha384-oqVuAfXRKap7fdgcCY5uykM6+R9GqQ8K/uxy9rx7HNQlGYl1kPzQho1wx4JwY8wC'

主机名和 URI 值在最左侧的子域名中支持 * 通配符。

下表列出了您可以在内容安全规则中使用的受支持 CSP 指令以及特殊值:

指令 仪表板中的名称 支持的特殊值 受监控
script-src Scripts 'none'
'self'
'unsafe-inline'
'unsafe-eval'
'<HASH>'
connect-src Connections 'none'
'self'
'unsafe-inline'
'unsafe-eval'
'<HASH>'
default-src Default 'none'
'self'
'unsafe-inline'
'unsafe-eval'
'<HASH>'
img-src Images 'none'
'self'
'unsafe-inline'
'unsafe-eval'
'<HASH>'
style-src Styles 'none'
'self'
'unsafe-inline'
'unsafe-eval'
'<HASH>'
font-src Fonts 'none'
'self'
'unsafe-inline'
'unsafe-eval'
'<HASH>'
object-src Objects 'none'
'self'
'unsafe-inline'
'unsafe-eval'
'<HASH>'
media-src Media 'none'
'self'
'unsafe-inline'
'unsafe-eval'
'<HASH>'
child-src Child 'none'
'self'
'unsafe-inline'
'unsafe-eval'
'<HASH>'
form-action Form actions 'none'
'self'
'unsafe-inline'
'unsafe-eval'
'<HASH>'
worker-src Workers 'none'
'self'
'unsafe-inline'
'unsafe-eval'
'<HASH>'
base-uri Base URI 'none'
'self'
'unsafe-inline'
'unsafe-eval'
'<HASH>'
manifest-src Manifests 'none'
'self'
'unsafe-inline'
'unsafe-eval'
'<HASH>'
frame-src Frames 'none'
'self'
'unsafe-inline'
'unsafe-eval'
'<HASH>'
frame-ancestors Frame ancestors 'none'
'self'
upgrade-insecure-requests Upgrade insecure requests

更多资源

有关 CSP 指令及其值的更多信息,请参阅 MDN 文档中的以下资源:

这篇文档对您有帮助吗?