内容安全策略(CSP)是否支持顶级域名后缀通配符?
解答
CSP的img-src指令不支持在域名末尾加*作为后缀通配符——比如www.example.com.*这种写法会被判定为无效源,因为CSP的通配符规则明确要求:*必须作为独立的域名段前缀使用,不能嵌入到域名段中间或作为后缀。
针对你的多国家代码后缀域名场景,有两种可行方案:
1. 显式枚举所有目标域名
如果涉及的国家/地区数量不多,直接将每个域名逐一添加到img-src中,这是最合规、最安全的方式:
Content-Security-Policy: img-src www.example.com.hk www.example.com.th www.example.com.sg;
2. 放宽至协议级通配(需谨慎评估风险)
如果需要覆盖大量不同后缀的域名,且所有目标图片均通过HTTPS加载,可以使用协议通配符,但这种方式会允许所有HTTPS来源的图片,权限范围过宽,仅在必要时使用:
Content-Security-Policy: img-src https:;
CSP本身不支持针对域名后缀的模糊匹配逻辑,因此没有其他更精准的后缀通配方式。
内容的提问来源于stack exchange,提问作者J.Langford
相关产品推荐
相关产品推荐

