You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何在Content Security Policy中白名单特定Chrome扩展以允许其脚本运行?

允许特定Chrome扩展绕过站点CSP的解决方案

有几种可行的方法可以让目标Chrome扩展的脚本在你的站点上运行,具体如下:

  • 添加扩展ID到CSP白名单
    Chrome扩展的脚本请求会带有固定格式的源:chrome-extension://<扩展唯一ID>。你可以直接把这个源添加到站点CSP的script-src指令里。
    比如原来的CSP配置是script-src 'self',修改后变成:

    Content-Security-Policy: script-src 'self' chrome-extension://abcdefghijklmnopqrstuvwxyzabcdef;
    

    要获取扩展ID,打开Chrome的chrome://extensions/页面,开启开发者模式,就能看到每个扩展的ID字符串。

  • 临时放宽CSP(不推荐)
    如果扩展使用了内联脚本或动态代码执行(比如eval),仅添加扩展ID可能不够,这时你可能需要在script-src中加入'unsafe-inline'或'unsafe-eval'。但这会削弱CSP的安全防护能力,只建议在完全信任该扩展的情况下使用。

  • 调整扩展自身配置(仅限自主开发的扩展)
    要是这个扩展是你自己开发的,可以在它的manifest.json里配置"content_security_policy"字段,明确允许与你的站点交互;或者通过"matches"字段限定扩展仅在你的站点运行,同时确保扩展脚本符合CSP规范。第三方扩展无法用这个方法调整。


内容的提问来源于stack exchange,提问作者heath

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.12 21:45:55