如何用HTML代码配置CSP内容安全策略

星晨小哥_2284

星晨小哥_2284

2026-07-26

202人浏览

原创

不能用标签配置csp,因其优先级低于http响应头、不支持report-to/report-uri、chrome124+限制关键指令、file://协议下失效,且存在兼容性与安全风险。

如何用html代码配置csp内容安全策略

<meta> 标签配置 CSP 的限制与风险

不能只靠 <meta> 标签上线 CSP,它不支持 report-urireport-to,且优先级低于 HTTP 响应头——服务器头一覆盖,<meta> 就失效。

常见错误是把开发期验证用的 Content-Security-Policy-Report-Only 也写进 <meta>,但浏览器根本不认这个值,直接忽略。

  • <meta http-equiv="Content-Security-Policy" content="..."> 只在无法控制响应头时作为临时方案(如静态托管、某些 SaaS 页面)
  • 若页面含富文本渲染、innerHTML 注入或模板引擎动态插值,这些内容不会继承 <meta> 的策略,得单独验签或过滤
  • default-src 'none' 这类严格策略在 <meta> 中可能因加载顺序问题导致白屏(比如 CSS 还没加载就被拦截)

script-src 不写 'unsafe-inline' 却没配 noncehash 的后果

删掉 'unsafe-inline' 后,所有内联脚本(<script>alert(1)</script><button onclick="doX()"></button>setTimeout("x()", 0))会被静默拦截,页面功能直接中断,控制台只报 Refused to execute inline script,不提示缺什么。

Doc To HTML
Doc To HTML

使用 MinerU 文档处理引擎将 Word 文档(.doc、.docx)转换为保留结构和格式的干净 HTML。

下载
  • 必须二选一:script-src 'nonce-RANDOM' + 每个 <script nonce="RANDOM"></script> 标签,或 script-src 'sha256-xxx' + 对内联脚本内容做哈希
  • Webpack 用户可用 html-webpack-pluginmeta 配置注入 nonce,但需确保服务端生成并同步传入模板
  • Vue/React 等框架的事件绑定(如 @clickonClick)不算内联脚本,不受影响;但手写的 onclick="" 属性会被拦

img-src 漏掉 data: 导致 base64 图片炸掉

现代前端大量用 data: URI 内嵌小图标、占位图或用户头像,如果 img-src 没显式加 data:,这些图片全部 404,页面显示空白或裂图,控制台只报 CSP violation,不说明是缺 img-src

  • img-src 'self' data: https: 是较安全的起点,https: 允许任意 HTTPS 图片(慎用),data: 必须带冒号
  • 别写成 datadata://,浏览器只认 data:
  • 若用 SVG 内联在 HTML 里(<img src="data:image/svg+xml,...>%EF%BC%89%EF%BC%8C%E5%90%8C%E6%A0%B7%E4%BE%9D%E8%B5%96%20img-src%20data:
  • %0A
%0A%0A

connect-src%20%E6%B2%A1%E8%A6%86%E7%9B%96%20API%20%E5%9F%9F%E5%90%8D%EF%BC%8Cfetch()%20%E5%92%8C%20WebSocket%20%E5%85%A8%E6%8C%82

%0A

%E5%BE%88%E5%A4%9A%E5%9B%A2%E9%98%9F%E5%8F%AA%E9%85%8D%E4%BA%86%20script-src%20%E5%92%8C%20img-src%EF%BC%8C%E5%8D%B4%E5%BF%98%E4%BA%86%20connect-src%20%E2%80%94%E2%80%94%20%E5%AE%83%E7%AE%A1%E6%89%80%E6%9C%89%E4%B8%BB%E5%8A%A8%E8%BF%9E%E6%8E%A5%EF%BC%9AXHR%E3%80%81fetch()%E3%80%81WebSocket%E3%80%81EventSource%E3%80%82%E6%BC%8F%E9%85%8D%E4%BC%9A%E5%AF%BC%E8%87%B4%E6%8E%A5%E5%8F%A3%E8%AF%B7%E6%B1%82%E9%9D%99%E9%BB%98%E5%A4%B1%E8%B4%A5%EF%BC%8C%E7%BD%91%E7%BB%9C%E9%9D%A2%E6%9D%BF%E9%87%8C%E7%9C%8B%E4%B8%8D%E5%88%B0%E8%AF%B7%E6%B1%82%E5%8F%91%E5%87%BA%EF%BC%8C%E6%8E%A7%E5%88%B6%E5%8F%B0%E5%8F%AA%E6%9C%89%20CSP%20%E6%8A%A5%E9%94%99%E3%80%82

%0A
    %0A
  • connect-src%20'self'%20api.example.com%20wss://ws.example.com%EF%BC%8C%E6%B3%A8%E6%84%8F%20wss://%20%E8%A6%81%E5%8D%95%E7%8B%AC%E5%86%99%EF%BC%8Chttps:%20%E4%B8%8D%E8%87%AA%E5%8A%A8%E5%8C%85%E5%90%AB%20WebSocket
  • %0A
  • %E6%9C%AC%E5%9C%B0%E5%BC%80%E5%8F%91%E5%B8%B8%E8%BF%9E%20localhost:3000%EF%BC%8C%E4%B8%8A%E7%BA%BF%E5%90%8E%E5%BF%85%E9%A1%BB%E6%8D%A2%E6%88%90%E7%9C%9F%E5%AE%9E%E5%9F%9F%E5%90%8D%EF%BC%8Clocalhost%20%E5%9C%A8%E7%94%9F%E4%BA%A7%E7%8E%AF%E5%A2%83%E6%97%A0%E6%95%88
  • %0A
  • %E8%8B%A5%E7%94%A8%20Service%20Worker%EF%BC%8C%E5%AE%83%E7%9A%84%20fetch%20%E8%AF%B7%E6%B1%82%E4%B9%9F%E5%8F%97%20connect-src%20%E7%BA%A6%E6%9D%9F%EF%BC%8C%E4%B8%8D%E6%98%AF%E7%BB%95%E8%BF%87%E7%AD%96%E7%95%A5%E7%9A%84%E5%90%8E%E9%97%A8
  • %0A
%0A%0A%E5%AE%9E%E9%99%85%E9%83%A8%E7%BD%B2%E6%97%B6%EF%BC%8C%E6%9C%80%E6%98%93%E8%A2%AB%E8%B7%B3%E8%BF%87%E7%9A%84%E4%B8%8D%E6%98%AF%E6%9F%90%E6%9D%A1%E6%8C%87%E4%BB%A4%EF%BC%8C%E8%80%8C%E6%98%AF%E3%80%8C%E7%A1%AE%E8%AE%A4%E6%89%80%E6%9C%89%E5%8A%A8%E6%80%81%E8%B5%84%E6%BA%90%E8%B7%AF%E5%BE%84%E9%83%BD%E8%A2%AB%E8%A6%86%E7%9B%96%E3%80%8D%E2%80%94%E2%80%94%E6%AF%94%E5%A6%82%E7%AC%AC%E4%B8%89%E6%96%B9%20SDK%20%E7%9A%84%E5%9B%9E%E8%B0%83%E5%9C%B0%E5%9D%80%E3%80%81%E5%9F%8B%E7%82%B9%E4%B8%8A%E6%8A%A5%20URL%E3%80%81%E5%AD%97%E4%BD%93%20CDN%20%E7%9A%84%20font-src%E3%80%81%E7%94%9A%E8%87%B3%20base-uri%20%E8%A2%AB%E5%8A%AB%E6%8C%81%E7%9A%84%E9%A3%8E%E9%99%A9%E3%80%82%E7%AD%96%E7%95%A5%E8%B6%8A%E4%B8%A5%EF%BC%8C%E6%BC%8F%E7%82%B9%E8%B6%8A%E9%9A%90%E8%94%BD%E3%80%82

%0A">

前端入门到VUE实战笔记:立即使用
在学习笔记中,你将探索 前端 的入门与实战技巧!

相关文章

HTML速学教程(入门课程)
HTML速学教程(入门课程)

HTML怎么学习?HTML怎么入门?HTML在哪学?HTML怎么学才快?不用担心,这里为大家提供了HTML速学教程(入门课程),有需要的小伙伴保存下载就能学习啦!

下载

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
html版权符号
html版权符号

html版权符号是“©”,可以在html源文件中直接输入或者从word中复制粘贴过来,php中文网还为大家带来html的相关下载资源、相关课程以及相关文章等内容,供大家免费下载使用。

2023.06.14

4935

7

html在线编辑器
html在线编辑器

html在线编辑器是用于在线编辑的工具,编辑的内容是基于HTML的文档。它经常被应用于留言板留言、论坛发贴、Blog编写日志或等需要用户输入普通HTML的地方,是Web应用的常用模块之一。php中文网为大家带来了html在线编辑器的相关教程、以及相关文章等内容,供大家免费下载使用。

2023.06.21

2892

4

html网页制作
html网页制作

html网页制作是指使用超文本标记语言来设计和创建网页的过程,html是一种标记语言,它使用标记来描述文档结构和语义,并定义了网页中的各种元素和内容的呈现方式。本专题为大家提供html网页制作的相关的文章、下载、课程内容,供大家免费下载体验。

2023.07.31

2550

5

html空格
html空格

html空格是一种用于在网页中添加间隔和对齐文本的特殊字符,被用于在网页中插入额外的空间,以改变元素之间的排列和对齐方式。本专题为大家提供html空格的相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.01

2579

5

html是什么
html是什么

HTML是一种标准标记语言,用于创建和呈现网页的结构和内容,是互联网发展的基石,为网页开发提供了丰富的功能和灵活性。本专题为大家提供html相关的各种文章、以及下载和课程。

2023.08.11

4539

6

html字体大小怎么设置
html字体大小怎么设置

在网页设计中,字体大小的选择是至关重要的。合理的字体大小不仅可以提升网页的可读性,还能够影响用户对网页整体布局的感知。php中文网将介绍一些常用的方法和技巧,帮助您在HTML中设置合适的字体大小。

2023.08.11

2521

3

html转txt
html转txt

html转txt的方法有使用文本编辑器、使用在线转换工具和使用Python编程。本专题为大家提供html转txt相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.31

2309

3

html文本框代码怎么写
html文本框代码怎么写

html文本框代码:1、单行文本框【<input type="text" style="height:..;width:..;" />】;2、多行文本框【textarea style=";height:;"></textare】。

2023.09.01

2128

6

HTML嵌入CSS样式的方法
HTML嵌入CSS样式的方法

HTML嵌入CSS样式的方法有内联样式、内部样式表和外部样式表。本专题为大家提供CSS样式相关的文章、下载、课程内容,供大家免费下载体验。

2023.09.20

2088

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
GDB 17.2 官方文档集合
GDB 17.2 官方文档集合

共0课时 | 0人学习

Bootstrap 入门安装配置
Bootstrap 入门安装配置

共0课时 | 0人学习

38+ PhpStorm 提示和技巧
38+ PhpStorm 提示和技巧

共1课时 | 206人学习