← Cloudflare Fundamentals / fundamentals / reference / policies-compliances
Zásady zabezpečení obsahu (CSP)
Content Security Policy (CSP) je další vrstva zabezpečení, která pomáhá detekovat a zmírňovat určité typy útoků, mimo jiné:
- Vkládání obsahu nebo kódu
- Cross-site scripting (XSS)
- Vkládání škodlivých prostředků
- Škodlivé iframy (clickjacking)
Chcete-li se dozvědět více o obecné konfiguraci CSP, přečtěte si Dokumentace Mozilly ↗.
Používání CSP s Cloudflare
Cloudflare CDN je kompatibilní s CSP.
Cloudflare nedělá:
- Upravte hlavičky CSP na serveru původu (kromě případů, kdy používáte Zaraz, aby byla zajištěna Skript Zaraz běží neustále ↗).
- Vyžadování změn přijatelných zdrojů pro obsah první nebo třetí strany.
- Upravte adresy URL (kromě přidání
/cdn-cgi/koncový bod a Cloudflare Fonts která přepisuje adresy URL Google Fonts). - Zasahovat do umístění zadaných ve vaší CSP.
Pokud potřebujete hlavičky CSP změnit nebo přidat, můžete to udělat pomocí některých produktů Cloudflare:
- Pokud je váš web proxováno přes Cloudflare, můžete použít pravidlo transformace hlaviček odpovědi pro nahrazení nebo přidání hlaviček CSP.
- Pokud je váš web hostovaný pomocí Cloudflare Pages, můžete nastavit
_headers filepro úpravu nebo přidání hlaviček CSP.
Požadavky na produkt
Pro používání některých funkcí Cloudflare však možná budete muset aktualizovat hlavičky ve svém CSP:
| Funkce | Aktualizované hlavičky |
|---|---|
| Rocket Loader | script-src 'self' ajax.cloudflare.com; |
| Scrape Shield | script-src 'self' 'unsafe-inline' |
| Web Analytics | script-src static.cloudflareinsights.com; connect-src cloudflareinsights.com |
| Produkty pro boty | Viz Detekce JavaScriptu a CSP. |
| Client-side security (dříve Page Shield) | Viz Formát hlavičky CSP. |
| Zaraz | Není nutná žádná aktualizace (podrobnosti ↗). |
| Turnstile | Viz Turnstile CSP. |