可视化配置 Content-Security-Policy 安全策略头
CSP 通过 HTTP 响应头声明页面允许加载哪些来源的资源,是防御 XSS 与数据注入的关键手段。违反策略的资源会被浏览器拦截。未单独配置的指令会回退到 default-src。
| 指令 | 控制什么 |
|---|---|
| default-src | 兜底:未单独配置的指令都用它 |
| script-src | JavaScript 来源(XSS 防护核心) |
| style-src | CSS 样式来源 |
| img-src | 图片来源 |
| connect-src | fetch/XHR/WebSocket 可连的地址 |
| font-src | 字体来源 |
| frame-src | 可嵌入的 iframe 来源 |
| object-src | object/embed(建议设 none) |
| base-uri | <base> 允许的 URL(防 base 注入) |
| form-action | 表单可提交的目标 |