跳转到内容
搜索文档

替换不安全的 JS 库

最后更新 查看 MarkdownAgent 设置

开启此功能后,会自动将指向外部 JavaScript 库的 URL 改写为 Cloudflare 托管的库。此更改可提升安全性与性能,并降低注入恶意代码的风险。

当前该改写操作支持托管在 polyfill.io 上的 polyfill JavaScript 库。

工作原理

开启后,Cloudflare 会检查经 HTTP(S) 代理的流量中带有 src 属性的 script 标签,若该属性指向可能不安全的服务,则将 src 值替换为 cdnjs ↗ 上托管的等效链接。

改写后的 URL 会保留原始 URL 方案(http:// 或 https://)。

对于 polyfill.io URL 改写,polyfill 库的所有 3.* 版本在 /v3 路径下均受支持。此外,/v2 路径也受支持。若在 /v3 路径下请求未知版本,Cloudflare 会将 URL 改写为使用该库最新的 3.* 版本(当前为 3.111.0)。

可用性

所有 Cloudflare 套餐均提供此功能,并在 Free 套餐上默认开启。


配置

  1. 在 Cloudflare 仪表板中,前往 Security Settings(设置) 页面。

    Go to Settings ↗
  2. 开启或关闭 Replace insecure JavaScript libraries(替换不安全的 JavaScript 库)。

发出类似如下的 PATCH 请求:

Required API token permissions

At least one of the following token permissions is required:
  • Zone Settings Write
Edit zone settingbash
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/settings/replace_insecure_js" \
	--request PATCH \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"value": "on"
	}'

补充说明

由于 pages.dev zones 使用 Free 套餐,这些 zone 上 Replace insecure JavaScript libraries 功能默认开启,且无法关闭。

这篇文档对您有帮助吗?