如何在HTML中配置Content-Security-Policy的connect-src允许所有域名?
CSP配置:允许所有connect-src请求的方法
- 可以直接给
connect-src设置通配符*,就能允许所有域名的连接请求,涵盖HTTP、HTTPS、WebSocket等各类协议地址,无需频繁更新白名单。 - 修改后的完整meta标签配置如下:
<meta http-equiv="Content-Security-Policy" content="default-src 'self'; connect-src *; img-src http://localhost:* file: blob: data:; font-src file: http://localhost:*; script-src 'self' 'unsafe-eval'; style-src 'self' 'unsafe-inline'" />
- 注意事项:使用
*会完全放开connect-src的限制,页面可向任意域名发起请求,这会降低CSP的安全防护强度,仅在业务确实需要且能接受该安全风险时才建议采用。
内容的提问来源于stack exchange,提问作者omega
相关产品推荐
相关产品推荐

