内容安全规则支持大多数内容安全策略 (CSP)指令,覆盖受监控和不受监控的资源。尽管 Cloudflare 不监控这些资源,您也可以使用内容安全规则来控制脚本和连接以外的其他类型资源。
每个 CSP 指令可以包含多个值,包括:
- 协议 (Schemes)
- 主机名 (Hostnames)
- URI
- 单引号之间的特殊关键字(例如,
'none') - 单引号之间的哈希值(例如,
'sha384-oqVuAfXRKap7fdgcCY5uykM6+R9GqQ8K/uxy9rx7HNQlGYl1kPzQho1wx4JwY8wC')
主机名和 URI 值在最左侧的子域名中支持 * 通配符。
下表列出了您可以在内容安全规则中使用的受支持 CSP 指令以及特殊值:
| 指令 | 仪表板中的名称 | 支持的特殊值 | 受监控 |
|---|---|---|---|
script-src |
Scripts | 'none''self''unsafe-inline''unsafe-eval''<HASH>' |
是 |
connect-src |
Connections | 'none''self''unsafe-inline''unsafe-eval''<HASH>' |
是 |
default-src |
Default | 'none''self''unsafe-inline''unsafe-eval''<HASH>' |
否 |
img-src |
Images | 'none''self''unsafe-inline''unsafe-eval''<HASH>' |
否 |
style-src |
Styles | 'none''self''unsafe-inline''unsafe-eval''<HASH>' |
否 |
font-src |
Fonts | 'none''self''unsafe-inline''unsafe-eval''<HASH>' |
否 |
object-src |
Objects | 'none''self''unsafe-inline''unsafe-eval''<HASH>' |
否 |
media-src |
Media | 'none''self''unsafe-inline''unsafe-eval''<HASH>' |
否 |
child-src |
Child | 'none''self''unsafe-inline''unsafe-eval''<HASH>' |
否 |
form-action |
Form actions | 'none''self''unsafe-inline''unsafe-eval''<HASH>' |
否 |
worker-src |
Workers | 'none''self''unsafe-inline''unsafe-eval''<HASH>' |
否 |
base-uri |
Base URI | 'none''self''unsafe-inline''unsafe-eval''<HASH>' |
否 |
manifest-src |
Manifests | 'none''self''unsafe-inline''unsafe-eval''<HASH>' |
否 |
frame-src |
Frames | 'none''self''unsafe-inline''unsafe-eval''<HASH>' |
否 |
frame-ancestors |
Frame ancestors | 'none''self' |
否 |
upgrade-insecure-requests |
Upgrade insecure requests | 无 | 否 |
有关 CSP 指令及其值的更多信息,请参阅 MDN 文档中的以下资源: