控制台出现 Content Security Policy 拒绝并不意味着应关闭 CSP。结账包含支付、分析和反欺诈脚本,过宽的 script-src * 会扩大 XSS 风险。先识别被哪个 directive 拒绝。

先固定复现条件

在无痕窗口保存完整控制台消息、blocked URI、effective directive 与页面 URL。确认脚本是业务必需、由谁加载、是否还有 iframe、connect 或 image 子资源。

grep -R --line-number "csp_whitelist.xml" app/code vendor 2>/dev/null
find app/code -path '*/etc/csp_whitelist.xml' -print
php bin/magento module:status Magento_Csp
php bin/magento cache:clean config full_page

根据结果定位根因

只放行脚本主域名仍可能被 connect-src、frame-src 或 img-src 阻止;内联脚本需要 nonce/hash,不能靠 unsafe-inline 一次放开。支付域名也可能区分测试与生产。

修复时保留回滚路径

在自定义模块的 csp_whitelist.xml 中按 directive 添加精确 HTTPS host;内联代码优先使用 nonce 兼容接口。先在 report-only 环境收集遗漏,再切 enforcing。

上线后的验收

测试全部支付方式、3DS、地址验证与失败重试,控制台没有新的违反项。恶意内联脚本仍应被拦截,其他 Store View 和 CDN 页面头保持一致。

生产环境操作前的检查

针对“Magento 2 CSP 阻止结账第三方脚本”进行处理时,先记录 Magento 版本、部署模式、问题 Store View、复现时间和最近一次发布。所有 SQL 默认先执行 SELECT;需要 UPDATE、DELETE、补偿命令或目录删除时,必须先确认命中范围并保留可恢复备份。多 Web 节点环境还要比较代码版本、app/etc/env.php 摘要和当前流量节点,避免只修复其中一台。

php bin/magento --version
php bin/magento deploy:mode:show
php bin/magento maintenance:status
php bin/magento indexer:status
php bin/magento cache:status

命令应由 Magento 文件所有者在项目根目录执行。生产站不要同时运行多个全量索引或静态部署任务;若涉及数据库结构、库存、支付或订单,先在脱敏的生产数据副本验证,再安排维护窗口。

建立可比较的排查记录

每次实验只改变一个变量,并保存“操作前值、执行命令、开始时间、结束时间、结果、回滚方式”。至少准备一个正常对象和一个异常对象作对照,例如两个 SKU、两张订单或访客与登录客户。若修复后仅当前对象恢复,而新建对象仍会复现,说明根因尚未消除。

检查点需要记录通过标准
数据层 主键、Store/Website、更新时间、关联行数 关系完整且无孤儿记录
应用层 异常堆栈、模块、Cron/消费者状态 无新异常并可重复执行
缓存与索引 索引模式、版本、源站和公网响应 按预期周期自动更新
业务回归 正常路径、失败路径、重复请求 结果一致且没有重复副作用

修复后的观察窗口

上线后不要只刷新一次页面就结束。至少观察一轮 Cron、队列消费和索引周期,并在两台节点、无痕浏览器及目标 Store View 重复验证。对日志、数据库行数、错误率和响应时间设置临时观察项;确认它们稳定后再移除调试日志。调试日志可能包含客户、订单或令牌信息,采集时要脱敏,问题结束后及时关闭。