小程序图片403因referer防盗链,加referrerpolicy="no-referrer"可解决;oss/cdn白名单需分别配https://servicewechat.com和servicewechat.com;安卓真机图片不刷新需用splice、$set或新对象触发更新。

微信/支付宝小程序图片因 Referer 防盗链返回 403
真机加载网络图片时空白、控制台无报错但请求状态是 403,大概率是服务端启用了 Referer 防盗链校验。H5 浏览器默认带 Referer 头,而小程序 WebView(尤其安卓)对 Referer 的携带行为不一致,部分场景会透传当前页面域名,触发服务器拦截。
直接在 <image></image> 组件上加 referrerpolicy="no-referrer" 即可绕过:
<image :src="imgUrl" referrerpolicy="no-referrer"></image>
注意:referrerpolicy 是 HTML5 属性,在 uni-app 编译为小程序时会被保留并生效(微信基础库 ≥ 2.10.3,支付宝 ≥ 10.2.89)。不推荐全局加 <meta name="referrer" content="no-referrer">,它会影响所有资源请求(比如接口、字体),可能破坏业务逻辑。
阿里云/OSS/CDN 防盗链白名单必须同时配 servicewechat.com 和 https://servicewechat.com
阿里云对象存储(OSS)和 CDN 的防盗链白名单规则不同:OSS 要求填完整协议+域名(https://servicewechat.com),CDN 则只认域名(servicewechat.com)。漏配任意一项,安卓真机就大概率 404 或静默失败。
验证是否生效的方法:
- 用安卓手机扫码进入小程序,打开开发者工具「Network」标签,点击图片请求,看 Response Headers 是否含
X-Via或X-Cache,确认走的是你配置的 CDN 节点 - 在 PC 微信开发者工具中模拟「安卓 UA」,手动修改请求头
Referer: https://servicewechat.com发起测试请求
别只测 iOS —— iOS 微信 WebView 对 Referer 处理更宽松,容易掩盖问题。
用 weserv.nl 中转绕过防盗链要留意缓存与稳定性
临时救急可拼接 https://images.weserv.nl/?url= 前缀,例如:
<image :src="`https://images.weserv.nl/?url=${encodeURIComponent(imgUrl)}`"></image>
但要注意三点:
-
imgUrl必须是完整 URL(含http://或https://),且需先encodeURIComponent整个地址,否则?后参数会被截断 - weserv.nl 是社区维护的免费服务,无 SLA 保障;高并发或敏感业务不应长期依赖
- 它会自动压缩/转码图片,可能改变原始尺寸或质量,不适合需要精确像素控制的场景(如二维码、证件照)
动态更新 image src 时安卓真机不刷新的响应式陷阱
从接口拉取新图片 URL 并赋值给 data 中某个字段后,安卓机型常出现图片不切换——不是路径错,而是 uni-app 在小程序平台对数组/对象深层属性变更的响应不敏感。
比如这样写会失效:
this.imageList[0].url = 'https://new.jpg'
正确做法是强制触发视图更新:
- 数组项更新:用
splice或整体替换this.imageList = [...this.imageList] - 单个响应式字段:改用
this.$set(this, 'avatarUrl', newUrl)(Vue 2)或使用ref+.value(Vue 3 Composition API) - 最稳妥:每次更新都生成新对象,避免复用引用
这个坑在 iOS 上常被掩盖,因为微信 iOS 客户端渲染策略更激进,但安卓真机一测就暴露。











