You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

NGINX配置Content-Security-Policy frame-ancestors为何报错?

配置错误原因及修正方案

错误原因

你把frame-ancestors这个独立的CSP指令错误地放到了default-src的源表达式列表里。

CSP的规则是由多个独立指令组成的,default-src仅用于指定各类资源的默认加载源,而frame-ancestors是专门控制哪些外部页面可以将当前页面嵌入到iframe/frame/object等容器中的独立指令,二者属于不同的指令类别,不能混写在一起。浏览器解析时会把frame-ancestors当成default-src的一个源值,因此抛出了错误提示。

修正后的NGINX配置

将frame-ancestors拆出来作为单独的指令:

add_header Content-Security-Policy "default-src 'self' https: data: 'unsafe-inline' 'unsafe-eval'; frame-ancestors 'self' pledge.to;" always;

内容的提问来源于stack exchange,提问作者JoaMika

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.23 05:09:53