You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Microsoft Clarity的CSP配置疑问:正则支持与通配符安全性

关于Microsoft Clarity接入CSP的技术问题解答

我希望在网站中接入Microsoft Clarity,但网站已有完善的Content Security Policy(CSP),且知晓使用unsafe-inline并不妥当,因此对官方给出的CSP建议存疑。官方的最终建议内容如下:

Clarity在生产环境中会在多个环境间做负载均衡。
如果你需要将所有Clarity独立域名添加到CSP中,可以添加:
https://www.clarity.ms,
https://c.bing.com, 和
https://[a-z].clarity.ms(即a.clarity.ms、b.clarity.ms……z.clarity.ms)。

问题1:CSP是否支持https://[a-z].clarity.ms这类正则表达式?

CSP不支持正则表达式语法,它的通配符规则是有限的:

  • 仅支持*作为前缀通配符(比如*.clarity.ms),或者在协议部分用*(比如*://*.clarity.ms)
  • 像[a-z].clarity.ms这种字符范围的写法完全不被CSP识别,直接添加会被判定为无效规则,起不到预期的限制作用。

问题2:使用https://*.clarity.ms是否完全安全,是否可能引入漏洞?

使用https://*.clarity.ms并非绝对“完全安全”,但实际风险极低:

  • 首先,clarity.ms属于微软官方控制的域名后缀,微软对旗下子域名的管理有严格的安全机制,第三方恶意获取该后缀下子域名的概率极小。
  • 理论上存在的风险点是:如果微软的子域名管理出现疏漏,导致恶意第三方获取了*.clarity.ms下的某个子域名,CSP规则会允许该子域名的资源加载,存在被利用的可能性。但这属于极端场景,在实际运营中几乎不会发生。
  • 另外,对比官方给出的[a-z].clarity.ms写法(本身CSP不支持),*.clarity.ms能覆盖所有Clarity可能用到的子域名,包括未来新增的类型(比如微软扩展到双字母前缀的子域名),兼容性和前瞻性更好。

内容的提问来源于stack exchange,提问作者Philip H

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.09 17:12:14