0

0

如何为Laravel应用配置内容安全策略(CSP)? (Spatie/laravel-csp包)

裘德小鎮的故事

裘德小鎮的故事

发布时间:2026-01-11 09:08:03

|

456人浏览过

|

来源于php中文网

原创

直接写 csp 响应头易覆盖 laravel 默认安全头、难以动态控制 nonce/report-uri 且多中间件可能冲突;spatie/laravel-csp 未生效需检查中间件注册位置、debug 模式禁用及头覆写问题;内联脚本应优先用 nonce 或 hash 而非 unsafe_inline;connect-src 需单独配置外部 api;建议先用 report-only 模式收集日志再启用强制策略。

如何为laravel应用配置内容安全策略(csp)? (spatie/laravel-csp包)

为什么直接写 Content-Security-Policy 响应头会出问题

手动在中间件或 App\Http\Kernel 里用 header()response()->withHeaders() 添加 CSP 头,容易覆盖 Laravel 自带的 X-Frame-OptionsX-Content-Type-Options 等安全头,也难以动态控制内联脚本、nonce、report-uri 等复杂策略。更关键的是:Laravel 的响应生命周期中,多个中间件可能重复设置同名头,导致策略被截断或解析失败。

Spatie/laravel-csp 注册中间件后没生效?检查这三点

安装后运行 php artisan vendor:publish --provider="Spatie\Csp\CspServiceProvider" 生成配置文件 config/csp.php,但仅此不够:

  • 确认 app/Http/Kernel.php$middlewareGroups['web'] 中已加入 \Spatie\Csp\AddCspHeaders::class(不是 global middleware,否则 API 路由也会被强制加头)
  • 检查是否启用了 APP_DEBUG=true:该包默认在 debug 模式下禁用 CSP(避免开发时白屏),需显式设置 'enabled' => env('CSP_ENABLED', true) 并在 .env 中设 CSP_ENABLED=true
  • 确认没有其他中间件(如自定义安全头中间件、CDN 缓存中间件)在 AddCspHeaders 之后又覆写了 Content-Security-Policy

csp.php 配置里 'scripts' => []'unsafe_inline' 怎么选

允许内联脚本最常见需求是 Vue/Alpine 的 @click 或 Blade 中的 @stack('scripts'),但 unsafe_inline 是高危选项,应优先用 nonce 或 hash:

VIVA
VIVA

一个免费的AI创意视觉设计平台

下载
  • 启用 nonce:在 config/csp.php 中设 'scripts' => ['self', 'unsafe_inline'] → 不安全;正确做法是删掉 unsafe_inline,改用 'scripts' => ['self', 'nonce-<code>{{ csp_nonce() }}'],并在 Blade 模板中给 <script nonce="{{ csp_nonce() }}"></script> 加上 nonce 属性
  • 用 hash 替代:对已知内联脚本内容做 SHA256,例如 <script>console.log('hi')</script> 对应 'sha256-abc123...',填入 'scripts' => ['self', 'sha256-abc123...'];但每次修改脚本都要重算 hash,适合静态片段
  • 第三方 JS(如 Google Analytics)必须显式添加域名:'scripts' => ['self', 'https://www.googletagmanager.com'],不能只写 googletagmanager.com(协议和端口必须匹配)

如何让 CSP 允许 fetch() 请求到外部 API(比如 Stripe)

CSP 的 connect-src 控制 fetchXMLHttpRequestEventSource 等连接行为,和 script-src 是分开的:

return [
    'connect-src' => [
        'self',
        'https://api.stripe.com',
        'https://hooks.stripe.com',
    ],
];

注意:connect-src 不继承 script-src 的值;如果漏配,浏览器控制台会报 Refused to connect to 'https://api.stripe.com' because it violates the following Content Security Policy directive;另外,localhost 开发环境需单独加上 'http://localhost:8000'(协议不能省)。

CSP 的 report-urireport-to 在现代浏览器中行为不一致,且上报 endpoint 需要能接收 POST JSON 并防滥用,实际项目中建议先用 Content-Security-Policy-Report-Only 头跑一周收集违规日志,再切到 enforce 模式——这点很容易被跳过。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
laravel组件介绍
laravel组件介绍

laravel 提供了丰富的组件,包括身份验证、模板引擎、缓存、命令行工具、数据库交互、对象关系映射器、事件处理、文件操作、电子邮件发送、队列管理和数据验证。想了解更多laravel的相关内容,可以阅读本专题下面的文章。

339

2024.04.09

laravel中间件介绍
laravel中间件介绍

laravel 中间件分为五种类型:全局、路由、组、终止和自定。想了解更多laravel中间件的相关内容,可以阅读本专题下面的文章。

293

2024.04.09

laravel使用的设计模式有哪些
laravel使用的设计模式有哪些

laravel使用的设计模式有:1、单例模式;2、工厂方法模式;3、建造者模式;4、适配器模式;5、装饰器模式;6、策略模式;7、观察者模式。想了解更多laravel的相关内容,可以阅读本专题下面的文章。

772

2024.04.09

thinkphp和laravel哪个简单
thinkphp和laravel哪个简单

对于初学者来说,laravel 的入门门槛较低,更易上手,原因包括:1. 更简单的安装和配置;2. 丰富的文档和社区支持;3. 简洁易懂的语法和 api;4. 平缓的学习曲线。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

385

2024.04.10

laravel入门教程
laravel入门教程

本专题整合了laravel入门教程,想了解更多详细内容,请阅读专题下面的文章。

141

2025.08.05

laravel实战教程
laravel实战教程

本专题整合了laravel实战教程,阅读专题下面的文章了解更多详细内容。

85

2025.08.05

laravel面试题
laravel面试题

本专题整合了laravel面试题相关内容,阅读专题下面的文章了解更多详细内容。

80

2025.08.05

PHP高性能API设计与Laravel服务架构实践
PHP高性能API设计与Laravel服务架构实践

本专题围绕 PHP 在现代 Web 后端开发中的高性能实践展开,重点讲解基于 Laravel 框架构建可扩展 API 服务的核心方法。内容涵盖路由与中间件机制、服务容器与依赖注入、接口版本管理、缓存策略设计以及队列异步处理方案。同时结合高并发场景,深入分析性能瓶颈定位与优化思路,帮助开发者构建稳定、高效、易维护的 PHP 后端服务体系。

454

2026.03.04

C# ASP.NET Core微服务架构与API网关实践
C# ASP.NET Core微服务架构与API网关实践

本专题围绕 C# 在现代后端架构中的微服务实践展开,系统讲解基于 ASP.NET Core 构建可扩展服务体系的核心方法。内容涵盖服务拆分策略、RESTful API 设计、服务间通信、API 网关统一入口管理以及服务治理机制。通过真实项目案例,帮助开发者掌握构建高可用微服务系统的关键技术,提高系统的可扩展性与维护效率。

3

2026.03.11

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PHP课程
PHP课程

共137课时 | 13.3万人学习

JavaScript ES5基础线上课程教学
JavaScript ES5基础线上课程教学

共6课时 | 11.3万人学习

PHP新手语法线上课程教学
PHP新手语法线上课程教学

共13课时 | 1.0万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号