コンテンツセキュリティルール は、ほとんどの Content Security Policy(CSP) ディレクティブに対応し、監視対象と非監視のリソースの両方をカバーします。スクリプトとその接続以外のリソースも、コンテンツセキュリティルールで制御できます。Cloudflare はこれらのリソースを監視していません。
各 CSP ディレクティブには、次を含む複数の値を指定できます。
- スキーム
- ホスト名
- URI
- 単一引用符で囲んだ特殊キーワード(例:
'none') - 単一引用符で囲んだハッシュ(例:
'sha384-oqVuAfXRKap7fdgcCY5uykM6+R9GqQ8K/uxy9rx7HNQlGYl1kPzQho1wx4JwY8wC')
ホスト名と URI の値は、左端のサブドメインに * ワイルドカードを使えます。
次の表は、コンテンツセキュリティルールで使える CSP ディレクティブと特殊値です。
| ディレクティブ | ダッシュボード上の名前 | 対応する特殊値 | 監視対象 |
|---|---|---|---|
script-src |
Scripts | 'none''self''unsafe-inline''unsafe-eval''<HASH>' |
あり |
connect-src |
Connections | 'none''self''unsafe-inline''unsafe-eval''<HASH>' |
あり |
default-src |
Default | 'none''self''unsafe-inline''unsafe-eval''<HASH>' |
なし |
img-src |
Images | 'none''self''unsafe-inline''unsafe-eval''<HASH>' |
なし |
style-src |
Styles | 'none''self''unsafe-inline''unsafe-eval''<HASH>' |
なし |
font-src |
Fonts | 'none''self''unsafe-inline''unsafe-eval''<HASH>' |
なし |
object-src |
Objects | 'none''self''unsafe-inline''unsafe-eval''<HASH>' |
なし |
media-src |
Media | 'none''self''unsafe-inline''unsafe-eval''<HASH>' |
なし |
child-src |
Child | 'none''self''unsafe-inline''unsafe-eval''<HASH>' |
なし |
form-action |
Form actions | 'none''self''unsafe-inline''unsafe-eval''<HASH>' |
なし |
worker-src |
Workers | 'none''self''unsafe-inline''unsafe-eval''<HASH>' |
なし |
base-uri |
Base URI | 'none''self''unsafe-inline''unsafe-eval''<HASH>' |
なし |
manifest-src |
Manifests | 'none''self''unsafe-inline''unsafe-eval''<HASH>' |
なし |
frame-src |
Frames | 'none''self''unsafe-inline''unsafe-eval''<HASH>' |
なし |
frame-ancestors |
Frame ancestors | 'none''self' |
なし |
upgrade-insecure-requests |
Upgrade insecure requests | N/A | なし |
CSP ディレクティブとその値の詳細は、MDN ドキュメントの次のリソースを参照してください。