Chrome 140+版本是否调整了脚本导入相关的内容安全策略?
Chrome 140+ 动态导入esm.sh的CSP配置调整方案
Chrome 140版本后对CSP规则做了细节调整——之前仅在script-src里添加esm.sh就能正常动态导入模块的方式不再生效,现在必须同时在connect-src中也加入该域名,否则会触发权限错误。
解决方法
- 直接更新你的CSP配置,在
connect-src指令中补充esm.sh - 不同配置方式的示例:
- HTTP响应头配置:
Content-Security-Policy: script-src 'self' esm.sh; connect-src 'self' esm.sh; - HTML meta标签配置:
<meta http-equiv="Content-Security-Policy" content="script-src 'self' esm.sh; connect-src 'self' esm.sh;">
- HTTP响应头配置:
额外说明
目前这个调整仅在Chrome 140+版本中生效,其他浏览器暂时还保持原有规则,但为了后续兼容性,建议直接同步更新配置,避免其他浏览器跟进后再次出现相同问题。
内容的提问来源于stack exchange,提问作者Dennis Bauszus
相关产品推荐
相关产品推荐

