XSS防御CSP策略,Nginx配置内容安全策略

在Nginx中配置内容安全策略(CSP)是防御XSS攻击的有效手段。
本文面向零基础运维,提供从准备到验证的完整步骤,读完你将能独立为网站添加CSP响应头并排查常见问题。

为什么CSP能挡住大部分XSS攻击

CSP通过限制浏览器只能加载指定来源的脚本、样式、图片等资源,让攻击者注入的恶意脚本无法执行。
即使页面存在XSS漏洞,CSP也能作为第二道防线降低危害。

核心机制是Content-Security-Policy响应头,常用指令包括:

  • default-src 'self':默认只允许同源资源
  • script-src 'self':脚本只能从同源加载,禁止内联脚本
  • style-src 'self' 'unsafe-inline':样式允许同源和内联
  • img-src 'self' data::图片允许同源和data协议

注意:'unsafe-inline'会削弱防护,尽量用nonce或hash替代。

配置前需要确认的环境信息

开始前,确认以下信息,避免配置后网站无法访问:

  • Nginx配置文件路径,通常在/etc/nginx/nginx.conf或/etc/nginx/conf.d/下
分享到:
上一篇
SQL注入防御预编译,CMS程序代码改造
下一篇
网站目录禁止执行脚本,uploads目录防护
1
系统公告

泽御云中秋国庆双节活动上线:新购8折,拼团3.99元起

尊敬的用户:
泽御云“月满中秋·礼贺国庆”双节活动现已开启,活动时间为2026年9月23日至10月10日。 活动期间可享以下福利:
1. 常规云服务器新购使用优惠码“泽御中秋国庆同乐”,符合条件的订单享8折优惠。
2. 香港精品云服务器5人拼团低至3.99元,部分4核4G套餐3人拼团年付388元,续费同价。
3. 新用户购买年付云服务器,符合活动规则可赠送2个月使用时长。
4. 老用户续费季度赠15天,续费年度赠2个月;活动期间升级配置免收配置迁移手续费。
5. 推荐好友成功下单,符合条件的推荐人可获赠7天服务器使用时长。
6. 活动期间享宕机补偿标准翻倍、简单网站迁移协助及技术工单优先处理权益。
温馨提示:优惠码不适用于拼团套餐、活动轻量产品、年付订单及续费订单;拼团套餐为独立特价活动,不与赠时类福利叠加。赠送时长不可折现、退款或跨账户转移,具体规则以活动页面说明为准。
服务中心
客服
在线客服
24小时为您服务
咨询
联系我们
联系我们,为您的业务提供专属服务。
24/7 技术支持
如果您遇到寻求进一步的帮助,请过工单与我们进行联系。
24/7 即时支持
泽御云
售前客服
泽御云
泽御云
售后客服
泽御云
技术支持
评价
您对当前页面的整体感受是否满意?
😞
非常不满意
😕
不满意
😐
一般
🙂
满意
😊
非常满意