如何提高Python Flask应用安全性_配置Content-Security-Policy

陌杰君_7207

陌杰君_7207

2026-05-21

854人浏览

原创

直接写default-src 'self'会导致js/css加载失败,因为它禁止所有非同源资源,包括cdn脚本、内联代码、base64图片等,浏览器会拦截并报错;必须按实际资源路径精确配置各指令,漏配一项即可能白屏或功能异常。

如何提高python flask应用安全性_配置content-security-policy

CSP不是“开了就安全”,而是必须按实际资源加载路径精确配置,否则页面直接白屏或功能异常。

为什么直接写 default-src 'self' 会导致JS/CSS加载失败

这个策略会禁止所有非同源资源,包括 CDN 上的 jQuery、Google Fonts、内联样式和脚本——哪怕你只是用 <script>console.log(1)</script> 都会被拦截。浏览器控制台会报类似 Refused to load the script 'https://cdn.jsdelivr.net/npm/vue@3' 的错误。

  • 内联脚本(<script></script> 标签内代码)默认被禁,需显式加 'unsafe-inline' 或用 nonce
  • 内联样式(style="color:red")同样被禁,style-src 必须单独声明
  • img-src 不继承 default-src,如果用了 base64 图片或 emoji,得额外加 data:
  • 字体、音视频、iframe 等资源类型都有对应指令,漏配一项就可能中断渲染

用 Flask-Talisman 设置 CSP 比手动 @app.after_request 更可靠

手动加头容易遗漏重定向响应、静态文件响应或错误页响应;Talisman 会统一覆盖所有响应路径,并支持开发/生产环境差异化配置。

python-pro
python-pro

高级 Python 特性、异步编程、性能调优、静态类型、内存管理、Python 内部机制及生态库方面的专家。

下载
  • 安装:pip install flask-talisman
  • 基础用法:from flask_talisman import Talisman + Talisman(app, content_security_policy=csp_dict)
  • 开发时可临时放宽:csp_dict = {"script-src": "'self' 'unsafe-inline'", "style-src": "'self' 'unsafe-inline'"}
  • 上线前必须移除 'unsafe-inline',改用 nonce 或哈希值(如 sha256-...)

遇到 Refused to apply inline style 怎么快速定位

这不是代码写错了,是 CSP 拦截了未授权的样式来源。先确认问题是否复现于 Chrome DevTools → Console → Security 标签页,再检查三处:

  • HTML 中是否有 style="..." 属性?→ 改用 class + 外部 CSS,或在 style-src 加 'unsafe-inline'(仅临时)
  • 是否用了第三方 UI 库(如 Bootstrap、Ant Design)?→ 查它文档里明确列出的 CSP 要求,比如 Ant Design 依赖 font-src 允许 data: 和 fonts.gstatic.com
  • Flask 渲染模板时是否用了 {{ html|safe }}?→ 这会绕过 Jinja2 转义,若内容含 style 属性,CSP 会拦截,应改用白名单过滤或预处理

AI 输出 HTML 时 CSP 必须禁用 eval 和内联脚本

当你的 Flask API 返回 LLM 生成的 HTML(比如数学解题步骤带高亮代码块),即使前端用 innerHTML 插入,CSP 也必须堵死执行通道。

  • 必须包含:script-src 'self' 'unsafe-eval' → 绝对不要加,改用 script-src 'self' + 显式加载 JS 文件
  • 若 AI 输出含 <script></script> 标签,应在后端用正则或 HTML 解析器剥离,而不是靠 CSP “兜底”
  • 推荐组合:default-src 'self'; script-src 'self'; object-src 'none'; base-uri 'self'; form-action 'self' —— 这能拦住绝大多数 XSS 载荷,包括 javascript: 伪协议

真正麻烦的从来不是写对那几行 CSP 指令,而是每次加一个新 CDN、换一套 UI 组件、接入一个分析脚本,都得重新校验全部指令是否兼容——漏掉一个 connect-src 就会让前端埋点失效,而错误日志里只有一句模糊的“blocked by CSP”。

Python免费学习笔记(深入):立即使用
在学习笔记中,你将探索 Python 的核心概念和高级技巧!

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

python

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
python打包成可执行文件
python打包成可执行文件

本专题为大家带来python打包成可执行文件相关的文章,大家可以免费的下载体验。

2023.07.20

1691

4

python能做什么
python能做什么

python能做的有:可用于开发基于控制台的应用程序、多媒体部分开发、用于开发基于Web的应用程序、使用python处理数据、系统编程等等。本专题为大家提供python相关的各种文章、以及下载和课程。

2023.07.25

4244

7

format在python中的用法
format在python中的用法

Python中的format是一种字符串格式化方法,用于将变量或值插入到字符串中的占位符位置。通过format方法,我们可以动态地构建字符串,使其包含不同值。php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

2023.07.31

1689

3

python教程
python教程

Python已成为一门网红语言,即使是在非编程开发者当中,也掀起了一股学习的热潮。本专题为大家带来python教程的相关文章,大家可以免费体验学习。

2023.08.03

24717

23

python环境变量的配置
python环境变量的配置

Python是一种流行的编程语言,被广泛用于软件开发、数据分析和科学计算等领域。在安装Python之后,我们需要配置环境变量,以便在任何位置都能够访问Python的可执行文件。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.08.04

3027

5

python eval
python eval

eval函数是Python中一个非常强大的函数,它可以将字符串作为Python代码进行执行,实现动态编程的效果。然而,由于其潜在的安全风险和性能问题,需要谨慎使用。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.08.04

3047

5

scratch和python区别
scratch和python区别

scratch和python的区别:1、scratch是一种专为初学者设计的图形化编程语言,python是一种文本编程语言;2、scratch使用的是基于积木的编程语法,python采用更加传统的文本编程语法等等。本专题为大家提供scratch和python相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.11

1163

5

python合并两个列表
python合并两个列表

Python是一种强大的编程语言,具有许多方便的功能和工具。在Python中,有多种方法可以合并两个列表。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.08.10

596

4

python是前端还是后端
python是前端还是后端

Python属于前端也属于后端,其灵活性和丰富的生态系统使得开发人员能够在不同的领域中灵活运用。本专题为大家提供python相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.11

2363

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程