← Cloudflare Fundamentals / fundamentals / reference / policies-compliances
Политики безопасности содержимого (CSP)
Content Security Policy (CSP) это дополнительный уровень безопасности, который помогает обнаруживать и снижать риск определённых типов атак, в том числе:
- Внедрение контента/кода
- Межсайтовый скриптинг (XSS)
- Внедрение вредоносных ресурсов
- Вредоносные iframe (кликджекинг)
Чтобы узнать больше о настройке CSP в целом, ознакомьтесь с Документация Mozilla ↗.
Использование CSP с Cloudflare
Cloudflare CDN совместим с CSP.
Cloudflare не умеет:
- Изменяйте заголовки CSP на исходном веб-сервере (за исключением случаев использования Zaraz, чтобы гарантировать, что Скрипт Zaraz работает постоянно ↗).
- Требуйте изменения допустимых источников для собственного или стороннего контента.
- Изменяйте URL-адреса (кроме добавления
/cdn-cgi/конечная точка и Cloudflare Fonts который переписывает URL-адреса Google Fonts). - Повлиять на источники, указанные в вашей CSP.
Если вам нужно изменить или добавить заголовки CSP, вы можете сделать это с помощью некоторых продуктов Cloudflare:
- Если ваш сайт проксируется через Cloudflare, вы можете использовать правило преобразования заголовка ответа чтобы заменить или добавить заголовки CSP.
- Если ваш сайт размещён с помощью Cloudflare Pages, вы можете задать
_headers fileчтобы изменить или добавить заголовки CSP.
Требования к продукту
Однако для использования некоторых функций Cloudflare может потребоваться обновить заголовки в вашей CSP:
| Функция (функции) | Обновлённые заголовки |
|---|---|
| Rocket Loader | script-src 'self' ajax.cloudflare.com; |
| Scrape Shield | script-src 'self' 'unsafe-inline' |
| Web Analytics | script-src static.cloudflareinsights.com; connect-src cloudflareinsights.com |
| Продукты для защиты от ботов | См. Обнаружение JavaScript и CSP. |
| Client-side security (ранее Page Shield) | См. Формат заголовка CSP. |
| Zaraz | Обновления не требуются (подробности ↗). |
| Turnstile | См. Turnstile CSP. |