Liferay 7.3中TEST/PROD环境CSP阻止Ckeditor工具栏图标显示如何解决?
Liferay 7.3 配置CSP规则解决CKEditor工具栏图标不显示问题
问题原因
TEST、PROD环境默认启用了更严格的CSP安全规则,拦截了CKEditor工具栏图标的加载请求,本地环境默认CSP规则更宽松所以运行正常。
配置方法
方式1:后台控制面板配置(无需重启服务,即时生效)
- 使用管理员账号登录Liferay后台,依次进入 控制面板 > 系统设置 > 安全 > 内容安全策略
- 找到
img-src配置项,在原有https:规则基础上补充允许的资源源,若无法确定图标来源可临时配置为https: 'self' data: *,生产环境建议明确指定对应域名,避免安全风险 - 点击保存后刷新前端页面即可验证效果
方式2:配置文件修改(需重启服务生效)
- 进入Liferay根目录,找到
portal-ext.properties配置文件,不存在可手动创建 - 新增如下配置项:
content.security.policy.header.img-src=https: 'self' data: *
- 保存配置后重启Liferay服务即可生效
注意事项
- 生产环境不建议直接使用通配符
*,建议先排查CKEditor图标实际加载的源域名,仅放开指定源即可,降低安全风险 - 若配置后仍不生效,可检查是否有反向代理、WAF等上层服务额外添加了CSP规则,覆盖了Liferay侧的配置
内容的提问来源于stack exchange,提问作者Michelle
相关产品推荐
相关产品推荐

