启用后,客户端安全的资源监控使用一个内容安全策略 (CSP) 仅报告 HTTP 标头 来收集有关在您应用程序上运行的所有脚本的信息。
默认情况下,报告会被发送到 Cloudflare 自有的端点:
https://csp-reporting.cloudflare.com/cdn-cgi/script_monitor/report?<QUERY_STRING>拥有 Client-Side Security Advanced 的客户可以更改报告端点,以便将 CSP 报告发送到相同的主机名:
<YOUR-HOSTNAME>/cdn-cgi/script-monitor/report?<QUERY_STRING>使用相同的主机名接收 CSP 报告可能会干扰其他 Cloudflare 产品。选择此选项前,请确保您的 Cloudflare 配置符合以下要求:
- 没有与
cdn-cgi/*URL 路径匹配的速率限制规则 - 没有与
cdn-cgi/*URL 路径匹配的自定义规则
要配置 CSP 报告端点:
-
在 Cloudflare 仪表板中,前往 Security **Settings(安全设置)**页面。
Go to Settings ↗ -
(可选)按 **Client-side abuse(客户端滥用)**进行筛选。
-
在 Continuous script monitoring(持续脚本监控) > **Configurations(配置)**下,选择 **Reporting endpoint(报告端点)**旁边的编辑图标。
-
选择 **Cloudflare-owned endpoint(Cloudflare 自有端点)**或 Same hostname(相同主机名)。
-
选择 Save(保存)。
- 登录 Cloudflare 仪表板 ↗,选择您的账户和域名。
- 前往 Security(安全)> Client-side security(客户端安全)> Settings(设置)。
- 在 Reporting endpoint(报告端点) 下,选择 Cloudflare-owned endpoint(Cloudflare 自有端点) 或 Same hostname(相同主机名)。
- 选择 Apply settings(应用设置)。
当连接目标报告给 Cloudflare 时,其 URI 有时可能会包含会话 ID 等敏感数据。
默认情况下,客户端安全仅将域名与恶意威胁情报源进行比对。您可以选择允许 Cloudflare 在分析来自您域名页面的连接时使用完整的 URI。URI 中存在的任何敏感数据都将以明文形式记录,任何有权访问连接监控仪表板的用户都将能够查看它。
-
在 Cloudflare 仪表板中,前往 Security **Settings(安全设置)**页面。
Go to Settings ↗ -
(可选)按 **Client-side abuse(客户端滥用)**进行筛选。
-
在 Continuous script monitoring(持续脚本监控) > **Configurations(配置)**下,选择 **Data processing(数据处理)**旁边的编辑图标。
-
选择 **Log host only(仅记录主机名)**以仅分析主机名,或选择 **Log full URI(记录完整 URI)**以使用完整 URI。
-
选择 Save(保存)。
- 登录 Cloudflare 仪表板 ↗,选择您的账户和域名。
- 前往 Security(安全)> Client-side security(客户端安全)> Settings(设置)。
- 在 Connection target details(连接目标详情) 下,选择 Log host only(仅记录主机名) 以仅分析主机名,或选择 Log full URI(记录完整 URI) 以在客户端安全中使用完整 URI。
- 选择 Apply settings(应用设置)。
关闭客户端安全的资源监控后,您将无法查看在您的区域中运行的脚本、从域名页面发出的出站连接以及在 HTTP 流量中检测到的 Cookie。
要关闭客户端资源监控:
-
在 Cloudflare 仪表板中,前往 Security **Settings(安全设置)**页面。
Go to Settings ↗ -
(可选)按 **Client-side abuse(客户端滥用)**进行筛选。
-
在 **Continuous script monitoring(持续脚本监控)**旁边,将开关设置为 Off(关闭)。
- 登录 Cloudflare 仪表板 ↗,选择您的账户和域名。
- 前往 Security(安全)> Client-side security(客户端安全)> Settings(设置)。
- 在 Continuous monitoring and alerting(持续监控和警报) 下,选择 Disable(禁用)。
关闭客户端安全的资源监控不会关闭内容安全规则(以前称为策略)。要关闭内容安全规则:
-
在 Cloudflare 仪表板中,前往 **Security rules(安全规则)**页面。
Go to Security rules ↗ -
(可选)按 **Content security rules(内容安全规则)**进行筛选。
-
对于每条规则,选择其旁边的三个点 > Disable(禁用)。
- 前往 Security(安全)> Client-side security(客户端安全)> Rules(规则)。
- 对于每条规则,将开关设置为 Off(关闭)。