You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

修改ssl.conf中Content-Security-Policy配置不生效问题求助

问题排查
  • 错误1:CSP 源匹配规则不支持域名后缀位置的通配符,你写的*.mysubdomain2.co.id*末尾的*属于非法写法,会导致整条规则失效。CSP的通配符仅允许放在源的最开头(用于匹配任意子域名)或者端口位置(用于匹配任意端口),不能放在域名后缀、路径等位置。
  • 错误2:你修改后的default-src规则遗漏了https:源,同时原配置里https:'unsafe-inline'缺少空格,属于语法错误,会导致默认资源加载规则异常。
  • 错误3:你当前看到的报错仍然是旧的CSP规则,说明你修改后的配置没有生效,需要排查配置生效路径问题。
修复方案
  1. 修正CSP配置内容,替换为以下正确写法:
Header always set Content-Security-Policy "default-src blob: http: https: data: 'unsafe-inline' 'unsafe-eval'; img-src 'self' *.mydomain1.co.id:* *.mysubdomain2.co.id:* data: blob:;"
  1. 重启httpd服务后验证响应头是否正确,执行命令:
    curl -I 你的站点访问地址
    检查返回头中的Content-Security-Policy是否和修改后的配置一致,如果还是旧规则,按以下顺序排查:
  • 是否修改错了配置文件:如果站点同时支持http和https,需要同时修改http对应配置文件和ssl.conf
  • 是否存在.htaccess文件、应用后端代码额外输出了CSP头,覆盖了Apache的配置
  • 清除浏览器缓存,用隐身窗口测试,避免旧的CSP规则被浏览器缓存

内容的提问来源于stack exchange,提问作者Satria Janaka

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.01 09:18:02