


  • 自动将http的不安全请求升级为https
  • 静态文件放置本地
  • 反向代理请求http资源




<meta http-equiv="Content-Security-Policy" content="upgrade-insecure-requests">

upgrade-insecure-requests可以让浏览器帮忙做 http->https 转换。启用这个策略后,有两个变化:

  1. 页面所有 HTTP 资源,会被替换为 HTTPS 地址再发起请求
  2. 页面所有站内链接,点击后会被替换为 HTTPS 地址再跳转

注意 upgrade-insecure-requests 只替换协议部分,所以只适用于 HTTP/HTTPS 域名和路径完全一致的场景。






