You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Salesforce社区门户Content-Security-Policy与Set-Cookie无效问题求助

解决方案:Salesforce社区门户CSP与Set-Cookie标头问题

一、搞定Content-Security-Policy(CSP)无效问题

  • 检查指令冲突:Salesforce社区可能存在默认CSP和自定义配置叠加的情况。直接进Salesforce Setup → 数字体验 → 站点 → 选对应的社区站点 → 安全设置,确认自定义CSP有没有重复指令(比如同时设default-src和多个具体资源源),或者带无效值(比如漏了引号、协议前缀写错)。
  • 核对实际输出的CSP标头:用浏览器开发者工具的Network面板看站点响应头,确认返回的CSP和配置的一致。如果多出来额外的CSP标头,大概率是第三方组件(社区组件、自定义LWC)注入的,得排查这些组件是不是自带CSP设置。
  • 修正语法错误:所有指令格式要对,比如script-src里得用'self'不能写self,unsafe-inline/unsafe-eval必须加单引号;别用废弃指令(比如frame-src已经被child-src替代,部分扫描工具会认成无效)。

二、解决Set-Cookie标头无效问题

  • 补全Cookie合规属性:扫描工具标记Set-Cookie无效,基本是缺了Secure、HttpOnly、SameSite属性。在Salesforce里进Setup → 会话设置,开“要求安全连接(HTTPS)发送会话Cookie”,把SameSite设成Lax或Strict;自定义Cookie要在Apex代码里加这些属性,示例:
    ApexPages.currentPage().setCookies(new Cookie(
        'customCookie', 
        'value', 
        '/', 
        null, 
        true,  // Secure
        true   // HttpOnly
    ));
    
  • 排查重复Cookie:同一请求里多次设同名Cookie会导致标头无效,检查社区的自定义代码、组件或者第三方集成有没有重复设置的情况。

三、验证修复结果

改完配置后清浏览器缓存,重新加载站点,用开发者工具确认响应头里的CSP和Set-Cookie属性没问题;再跑一遍扫描工具看看问题是不是解决了。

内容的提问来源于stack exchange,提问作者VJay

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.20 17:45:01