Aller au contenu
TextArray
Tout en local

Générateur d'en-tête CSP

Créez un en-tête Content-Security-Policy à partir de champs par directive, prêt à être déployé.

Sortie

Générateur d'en-tête CSP

Un en-tête Content-Security-Policy constitue la défense la plus puissante contre XSS qu’un site Web puisse déployer – et l’un des en-têtes les plus faciles à se tromper subtilement. Remplissez les directives dont vous avez besoin, laissez le reste vide et la politique s'assemble toute seule : default-src comme ligne de base, avec script-src, style-src, img-src, connect-src, font-src et frame-ancestors la remplaçant là où vous le dites. Les champs vides sont entièrement omis, ce qui est correct CSP : une directive absente revient à default-src au lieu de tout autoriser accidentellement.

Le générateur corrige pour vous l'erreur classique : les mots-clés CSP doivent être cités, et un soi non cité ne signifie pas "cette origine" — cela signifie un hôte littéralement nommé soi. Tapez self, none ou unsafe-inline bare et ils seront correctement cités ; hôtes et schémas comme https://cdn.example.com ou data : restent tels qu'ils sont.

Le format de sortie correspond à l'endroit où la politique sera hébergée : une ligne d'en-tête brute pour la lecture et le collage, une balise méta HTML pour les sites statiques sans accès au serveur, ou les lignes exactes add_header et Header set pour les configurations nginx et Apache. La bascule update-insecure-requests ajoute la directive qui réécrit de manière transparente les sous-ressources http:// parasites en https.

Démarrez strict — default-src 'self' seul — déployez, ouvrez la console du navigateur et ajoutez des sources au fur et à mesure que de véritables violations apparaissent ; cette boucle produit des politiques plus strictes que de deviner d’emblée. Tout s'exécute localement dans votre navigateur : votre architecture, vos choix CDN et vos points de terminaison API ne quittent jamais votre appareil.

FAQ

Pourquoi faut-il citer « soi » ?
Parce que CSP distingue les mots-clés des noms d'hôtes par les guillemets. « soi » avec des guillemets signifie « la propre origine de cette page » ; self sans guillemets signifie un serveur littéralement nommé self. Le générateur cite automatiquement pour vous les mots-clés connus.
Que se passe-t-il lorsque je laisse une directive vide ?
Il est exclu de la stratégie et le navigateur revient à default-src pour ce type de ressource. C'est la manière prévue d'écrire CSP : remplacer uniquement là où les règles diffèrent réellement.
Dois-je utiliser la balise méta ou l'en-tête ?
L'en-tête, chaque fois que vous contrôlez le serveur, il couvre chaque réponse et prend en charge toutes les directives. La balise méta est la solution de secours pour l'hébergement statique sans contrôle d'en-tête, mais notez que les ancêtres de trame et les uri de rapport sont ignorés dans les méta CSP.
Comment puis-je savoir de quelles sources mon site a besoin ?
Déployez une politique stricte (default-src 'self'), ouvrez la console des outils de développement du navigateur et utilisez le site. Chaque ressource bloquée enregistre une violation nommant la directive et l'URL — ajoutez ces sources délibérément, une par une. Considérez Content-Security-Policy-Report-Only pour essayer une politique sans rien casser.
Est-ce que tout ce que je tape est téléchargé quelque part ?
Non. La politique est entièrement assemblée dans votre navigateur : vos domaines et points de terminaison ne quittent jamais votre appareil.