You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

CSP默认策略阻止Preload请求,缺失哪个指令?

问题分析与解答

缺失的CSP指令是 prefetch-src。

原因说明:

  • <link rel='next'> 触发的是浏览器的预获取(prefetch)行为,这类资源加载受CSP的 prefetch-src 指令管控。
  • 当前CSP配置未显式声明 prefetch-src,因此会 fallback 到 default-src 的规则。当 default-src 设为 'none' 时,预获取请求被直接阻止;改为 'self' 后,fallback 规则允许同域资源预加载,问题自然解决。
  • Safari出现类似问题也是同样逻辑:未指定 prefetch-src 时依赖 default-src,导致分页URL的预获取请求被拦截。

修复建议:

无需修改 default-src,只需在CSP配置中添加 prefetch-src 'self'; 即可,既能保持 default-src 'none' 的严格性,又能允许同域下的<link rel='next'>预加载。


内容的提问来源于stack exchange,提问作者Pieter

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.17 06:04:49