You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

CSP img-src配置通配符仍拦截ma-file自定义URI图片如何解决

问题根因

CSP规范里的*通配符不会匹配自定义URI scheme,它仅覆盖http:、https:、ftp:、ws:、wss:这类标准分层网络协议。你用到的ma-file:属于移动端本地自定义协议,不在*的匹配范围内,哪怕你已经加了data:、blob:、filesystem:这些常见本地资源协议,也没覆盖到业务使用的自定义协议,因此触发CSP违规。
违规报告里显示命中你配置的img-src规则,说明配置已经正常加载,只是规则覆盖范围漏了目标源。

正确配置方案

直接在img-src指令里显式追加自定义协议即可,修改后的完整配置如下:

img-src * data: blob: filesystem: ma-file:;
配置说明
  • CSP对协议类型的源匹配仅需使用协议名:格式,不需要写全后续路径,配置后会自动放行该协议下所有资源,完全覆盖带动态{GUID}的路径场景
  • 如果后续需要加载其他自定义协议的资源,按照相同格式把对应协议追加到指令后即可
  • 不要为了绕过问题随意添加'unsafe-inline'或者放宽default-src规则,显式声明需要放行的自定义协议是符合CSP最小权限原则的正确方案

内容的提问来源于stack exchange,提问作者Martin Rousev

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.27 17:09:25