You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何通过.htaccess修复Content Security Policy图片加载拒绝错误?

解决Content Security Policy图片加载错误的正确配置

你的问题核心是:要加载的图片来自第三方域名https://www.xy.de,但当前CSP策略的img-src(或兜底的default-src)未包含该域名;同时你之前的配置未覆盖原有CSP策略,且未添加目标域名到允许列表,导致规则冲突无效。

正确的.htaccess配置方案

你需要确保:

  • 在img-src中明确添加https://www.xy.de,允许从该域名加载图片
  • 使用replace指令覆盖原有CSP头,避免多个策略叠加导致的冲突
  • 根据实际需求保留必要的其他资源加载规则(比如原策略中的'self'、'unsafe-inline')

示例配置如下:

<IfModule mod_headers.c>
    # 覆盖原有CSP策略,允许自身域名、xy.de域名及data协议加载图片,同时保留原有默认规则
    Header always replace Content-Security-Policy "default-src 'self' 'unsafe-inline'; img-src 'self' data: https://www.xy.de;"
</IfModule>

关键排查点

  1. 确认mod_headers模块启用:检查Apache配置文件(如httpd.conf或apache2.conf),确保LoadModule headers_module modules/mod_headers.so(Linux)或对应Windows模块已开启,否则.htaccess的头配置不会生效。
  2. 避免多CSP头冲突:如果服务器全局配置、应用代码(如PHP的header()函数)也设置了CSP,多个头会被浏览器合并为最严格的策略。此时需统一在一个地方设置CSP,或用replace确保覆盖原有规则。
  3. 验证生效情况:通过浏览器开发者工具的「网络」面板,查看请求的响应头,确认Content-Security-Policy已包含https://www.xy.de在img-src中。

内容的提问来源于stack exchange,提问作者Keroster

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.10 02:05:21