Apache <Directory> 不参与 CSP 生效逻辑,仅控制目录访问权限;CSP 作为响应头需通过启用 mod_headers 模块并在 <Directory> 块内使用 Header always set 精准注入,确保覆盖所有状态码及子路径,配合 default-src 'none' 等策略实现服务端与客户端双重防护。

Apache 的 <Directory> 本身不参与 Content-Security-Policy(CSP)的生效逻辑,它控制的是“谁可以访问哪个目录”,而 CSP 是 HTTP 响应头,作用于浏览器端资源加载行为。二者需协同工作:用 <Directory> 确保敏感路径不被未授权访问,再在对应上下文中通过 mod_headers 注入 CSP 头,从客户端侧阻断非法外部资源加载。
1. 先确保 mod_headers 已启用
CSP 必须靠 Header 指令注入,而该指令依赖 mod_headers 模块。若未启用,配置无效且无报错:
- Debian/Ubuntu:
sudo a2enmod headers && sudo systemctl restart apache2 - RHEL/CentOS:取消
httpd.conf中#LoadModule headers_module modules/mod_headers.so的注释 - 验证是否生效:
apachectl -M | grep headers应输出headers_module (shared)
2. 在 Directory 块内设置 CSP(推荐方式)
将 Header always set 放入 <Directory> 块中,可精准作用于特定目录下的所有响应(含 404、500),避免全局策略误伤子路径:
<Directory "/var/www/example.com/admin">
Require ip 192.168.10.0/24
Require valid-user
Options None
AllowOverride None
Header always set Content-Security-Policy "default-src 'self'; script-src 'self' 'unsafe-eval'; style-src 'self' 'unsafe-inline'; img-src 'self' data:; connect-src 'self'; frame-ancestors 'none'; object-src 'none'; base-uri 'self';"
</Directory>
说明:
Apache Superset 是一个广泛采用的开源 BI 平台,用于 SQL 探索、图表构建和仪表板交付。当代理需要查询仓库数据、组装仪表板或使用成熟的分析界面解释指标而不是临时笔记本代码时,此技能非常有用。
-
Header always set是关键——保证错误页也带 CSP,防止攻击者利用 404 页面注入 XSS -
frame-ancestors 'none'防点击劫持,object-src 'none'禁用插件,base-uri 'self'阻止 base 标签劫持 - 若该目录下有前端开发服务器代理(如 Vite 的
localhost:5173),需显式加connect-src 'self' http://localhost:5173
3. 对静态资源目录做更严 CSP
比如 /var/www/example.com/static 只放 CSS/JS/图片,不应执行脚本或加载外部 API:
<Directory "/var/www/example.com/static">
Require all granted
Options -Indexes
AllowOverride None
Header always set Content-Security-Policy "default-src 'none'; script-src 'self'; style-src 'self' 'unsafe-inline'; img-src 'self' data:; font-src 'self'; media-src 'none'; connect-src 'none'; frame-src 'none'; object-src 'none'; base-uri 'none';"
</Directory>
要点:
-
default-src 'none'彻底关闭默认加载源,再逐项放开必需项 -
media-src 'none'和connect-src 'none'明确禁止音视频和 AJAX,适合纯静态资源站 - 搭配
Options -Indexes防目录遍历泄露结构,与 CSP 形成服务端+客户端双重防护
4. 注意策略继承与覆盖关系
Apache 不自动继承 CSP 到子路径。例如,你给 /var/www/example.com 设了宽松策略,但 /admin 或 /api 必须单独定义更严策略,且后定义的会覆盖前一个(按配置文件顺序,后出现的生效):
- 不要指望根目录 CSP 自动保护后台路径;
<Location "/admin">或嵌套<Directory>才可靠 - 若用虚拟主机,建议把 CSP 写在
<VirtualHost>内部,而非全局,避免跨站点污染 - 上线前务必用浏览器开发者工具 → Network → 查看响应头,确认 CSP 出现在所有状态码响应中

















