经济日报
以下是核心指令: default-src :当其他指☀️令未指定时的默认策略
配置示例(Nginx): add_header Strict-Transport-Se⭐curity "max-age=31536000; includeSu💯bDomains; preload" always; Apache 用户可使用类似的 Header 指令
建议初始配置设为 31536000 (一年),确认🌺无误后再提升至两年
preload :提交域名至浏览器👍预加🔑载列表,使首次访问也强制 HTTPS
兼容性验证 :配置后全面测试网站功能,尤其关注第三方脚本、支付接口、嵌入视频等是否因策略限制而失效
report-uri 或 report-to :定义违规报告的上报地址,便于监控和调试
一个严谨的初始策略示例: Content-Security-Policy: default-src 'self'; script-src 'self' 'nonce-随机值'; style-src 'self' 'nonce-随机值'; img-src 'self' https://*
includeSubDo☀️mains :强制所有子域名同样使用 HTTPS
script-src :允🎇许执行脚本的来源
CSP 可先设置为 report-only 模式(Content-Security-Policy-Report-Only),只记录违规不实际阻止,待策略完善后再正式实施
配置生效后,建议通过在线检✅测工具验🎨证响应头是否正确返回
你需要在响应头中添加 Content-Security-Policy 字段,并在其中定义各类资源的可加载来源
定期更新 :随着业务变化(🚀新增 CDN、更换统计工具等),及时调整 CSP 白名📢单,避免因资源被拦截而影响用户体验