You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

内容安全策略(CSP)是否支持顶级域名后缀通配符?

解答

CSP的img-src指令不支持在域名末尾加*作为后缀通配符——比如www.example.com.*这种写法会被判定为无效源,因为CSP的通配符规则明确要求:*必须作为独立的域名段前缀使用,不能嵌入到域名段中间或作为后缀。

针对你的多国家代码后缀域名场景,有两种可行方案:

1. 显式枚举所有目标域名

如果涉及的国家/地区数量不多,直接将每个域名逐一添加到img-src中,这是最合规、最安全的方式:

Content-Security-Policy: img-src www.example.com.hk www.example.com.th www.example.com.sg;

2. 放宽至协议级通配(需谨慎评估风险)

如果需要覆盖大量不同后缀的域名,且所有目标图片均通过HTTPS加载,可以使用协议通配符,但这种方式会允许所有HTTPS来源的图片,权限范围过宽,仅在必要时使用:

Content-Security-Policy: img-src https:;

CSP本身不支持针对域名后缀的模糊匹配逻辑,因此没有其他更精准的后缀通配方式。

内容的提问来源于stack exchange,提问作者J.Langford

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.20 19:45:56