Skip to content

非公式本サイトは非公式の日本語ドキュメントであり、Cloudflare 公式サイトではありません。最新情報はdevelopers.cloudflare.comをご確認ください。

対応している CSP ディレクティブ

最終更新 Markdown で表示Agent セットアップ

コンテンツセキュリティルール は、ほとんどの Content Security Policy(CSP) ディレクティブに対応し、監視対象と非監視のリソースの両方をカバーします。スクリプトとその接続以外のリソースも、コンテンツセキュリティルールで制御できます。Cloudflare はこれらのリソースを監視していません。

各 CSP ディレクティブには、次を含む複数の値を指定できます。

  • スキーム
  • ホスト名
  • URI
  • 単一引用符で囲んだ特殊キーワード(例: 'none'
  • 単一引用符で囲んだハッシュ(例: 'sha384-oqVuAfXRKap7fdgcCY5uykM6+R9GqQ8K/uxy9rx7HNQlGYl1kPzQho1wx4JwY8wC'

ホスト名と URI の値は、左端のサブドメインに * ワイルドカードを使えます。

次の表は、コンテンツセキュリティルールで使える CSP ディレクティブと特殊値です。

ディレクティブ ダッシュボード上の名前 対応する特殊値 監視対象
script-src Scripts 'none'
'self'
'unsafe-inline'
'unsafe-eval'
'<HASH>'
あり
connect-src Connections 'none'
'self'
'unsafe-inline'
'unsafe-eval'
'<HASH>'
あり
default-src Default 'none'
'self'
'unsafe-inline'
'unsafe-eval'
'<HASH>'
なし
img-src Images 'none'
'self'
'unsafe-inline'
'unsafe-eval'
'<HASH>'
なし
style-src Styles 'none'
'self'
'unsafe-inline'
'unsafe-eval'
'<HASH>'
なし
font-src Fonts 'none'
'self'
'unsafe-inline'
'unsafe-eval'
'<HASH>'
なし
object-src Objects 'none'
'self'
'unsafe-inline'
'unsafe-eval'
'<HASH>'
なし
media-src Media 'none'
'self'
'unsafe-inline'
'unsafe-eval'
'<HASH>'
なし
child-src Child 'none'
'self'
'unsafe-inline'
'unsafe-eval'
'<HASH>'
なし
form-action Form actions 'none'
'self'
'unsafe-inline'
'unsafe-eval'
'<HASH>'
なし
worker-src Workers 'none'
'self'
'unsafe-inline'
'unsafe-eval'
'<HASH>'
なし
base-uri Base URI 'none'
'self'
'unsafe-inline'
'unsafe-eval'
'<HASH>'
なし
manifest-src Manifests 'none'
'self'
'unsafe-inline'
'unsafe-eval'
'<HASH>'
なし
frame-src Frames 'none'
'self'
'unsafe-inline'
'unsafe-eval'
'<HASH>'
なし
frame-ancestors Frame ancestors 'none'
'self'
なし
upgrade-insecure-requests Upgrade insecure requests N/A なし

関連リソース

CSP ディレクティブとその値の詳細は、MDN ドキュメントの次のリソースを参照してください。

役に立ちましたか?