Générateur d'en-tête CSP
Créez un en-tête Content-Security-Policy à partir de champs par directive, prêt à être déployé.
Générateur d'en-tête CSP
Un en-tête Content-Security-Policy constitue la défense la plus puissante contre XSS qu’un site Web puisse déployer – et l’un des en-têtes les plus faciles à se tromper subtilement. Remplissez les directives dont vous avez besoin, laissez le reste vide et la politique s'assemble toute seule : default-src comme ligne de base, avec script-src, style-src, img-src, connect-src, font-src et frame-ancestors la remplaçant là où vous le dites. Les champs vides sont entièrement omis, ce qui est correct CSP : une directive absente revient à default-src au lieu de tout autoriser accidentellement.
Le générateur corrige pour vous l'erreur classique : les mots-clés CSP doivent être cités, et un soi non cité ne signifie pas "cette origine" — cela signifie un hôte littéralement nommé soi. Tapez self, none ou unsafe-inline bare et ils seront correctement cités ; hôtes et schémas comme https://cdn.example.com ou data : restent tels qu'ils sont.
Le format de sortie correspond à l'endroit où la politique sera hébergée : une ligne d'en-tête brute pour la lecture et le collage, une balise méta HTML pour les sites statiques sans accès au serveur, ou les lignes exactes add_header et Header set pour les configurations nginx et Apache. La bascule update-insecure-requests ajoute la directive qui réécrit de manière transparente les sous-ressources http:// parasites en https.
Démarrez strict — default-src 'self' seul — déployez, ouvrez la console du navigateur et ajoutez des sources au fur et à mesure que de véritables violations apparaissent ; cette boucle produit des politiques plus strictes que de deviner d’emblée. Tout s'exécute localement dans votre navigateur : votre architecture, vos choix CDN et vos points de terminaison API ne quittent jamais votre appareil.