调整Content-Security-Policy配置以启用OneTrust Cookie横幅
问题根源
你遇到的报错是因为OneTrust需要从https://cdn.cookielaw.org拉取Cookie consent的配置JSON文件,但当前CSP未显式配置connect-src规则,浏览器会 fallback 到default-src 'self',导致跨域请求被拦截。
修复后的CSP配置
需要补充connect-src允许访问OneTrust的CDN,同时保留OneTrust运行所需的其他权限:
Header set Content-Security-Policy "default-src 'self'; script-src 'self' https://cdn.cookielaw.org 'unsafe-inline' 'unsafe-eval'; style-src 'self' 'unsafe-inline' https://cdn.cookielaw.org; connect-src 'self' https://cdn.cookielaw.org; img-src 'self' https://cdn.cookielaw.org; frame-src 'self' https://cdn.cookielaw.org; frame-ancestors 'self';"
配置说明
connect-src 'self' https://cdn.cookielaw.org:显式允许向OneTrust CDN发起网络请求,解决JSON文件加载被拦截的核心问题script-src中保留'unsafe-inline'和'unsafe-eval':OneTrust的脚本逻辑依赖这两个权限,无法完全移除img-src和frame-src:覆盖OneTrust横幅可能用到的图片、iframe资源加载需求,避免后续出现其他拦截问题
内容的提问来源于stack exchange,提问作者Hari chandana
相关产品推荐
相关产品推荐

