コンテンツにスキップ

コンテンツセキュリティポリシー (CSP)

コンテンツセキュリティポリシー (CSP) は、特定のタイプの攻撃を検出し、軽減するのに役立つ追加のセキュリティ層です。これには以下が含まれます:

  • コンテンツ/コードの注入
  • クロスサイトスクリプティング (XSS)
  • 悪意のあるリソースの埋め込み
  • 悪意のある iframe (クリックジャッキング)

CSPの設定方法について詳しくは、Mozillaのドキュメントを参照してください。

CloudflareでのCSPの使用

CloudflareのCDNはCSPと互換性があります。

Cloudflareは以下を行いません:

CSPヘッダーを変更または追加する必要がある場合、いくつかのCloudflare製品を使用して変更できます:

製品要件

ただし、特定のCloudflare機能を使用するには、CSP内のヘッダーを更新する必要がある場合があります:

機能更新されたヘッダー
Rocket LoaderMiragescript-src 'self' ajax.cloudflare.com;
Cloudflare AppsScrape Shieldscript-src 'self' 'unsafe-inline'
Web Analyticsscript-src static.cloudflareinsights.com; connect-src cloudflareinsights.com
Bot productsJavaScript検出とCSPを参照してください。
Page ShieldPage Shield CSPヘッダー形式を参照してください。
Zaraz更新は不要です(詳細)。
TurnstileTurnstile CSPを参照してください。