You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

FBInstant游戏加载URL图片时触发Content Security Policy错误求助

解决Facebook游戏开发中的Content Security Policy(CSP)问题

你当前的CSP配置仅针对img-src做了规则设置,但Facebook平台的游戏运行时会涉及脚本、样式、网络请求等多种资源类型,只配置图片源完全无法满足需求。结合常见问题,你的配置无效可能源于这几个原因:

  • 缺失核心资源源配置:Facebook游戏会调用自身域名(如*.facebook.com、*.fbcdn.net等),这些域名需要添加到script-src、style-src、connect-src等对应的规则中。
  • 服务器端与meta标签CSP冲突:如果你的服务器同时返回了CSP响应头,meta标签的配置会被覆盖,服务器端配置优先级更高。
  • 通配符的局限性:部分资源类型(如script-src)使用通配符可能不符合平台安全要求,或是某些子资源的加载路径未被精准覆盖。

给你一份适配Facebook游戏的基础CSP配置参考,可根据实际需求调整:

<meta http-equiv="Content-Security-Policy" content="
  default-src 'self' https://*.facebook.com https://*.fbcdn.net;
  img-src * 'self' https: blob: data: *.pub-3626123a908346a7a8be8d9295f44e26.r2.dev;
  script-src 'self' 'unsafe-inline' 'unsafe-eval' https://*.facebook.com https://*.fbcdn.net;
  style-src 'self' 'unsafe-inline' https://*.facebook.com https://*.fbcdn.net;
  connect-src 'self' https://*.facebook.com https://*.fbcdn.net https://graph.facebook.com;
  frame-src 'self' https://*.facebook.com;
">

额外注意:

  • 'unsafe-inline'和'unsafe-eval'是Unity WebGL、Cocos等多数游戏引擎运行的必需项,若你的游戏基于这类引擎,不要随意移除。
  • 检查服务器配置(如Nginx、Apache)是否存在CSP响应头设置,若有需和meta标签配置统一,或直接用服务器端配置替代meta标签。
  • 打开浏览器控制台查看具体拦截的资源类型,针对性补充对应的源规则。

内容的提问来源于stack exchange,提问作者Hawo

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.26 09:26:01