CSP generator zaglavlja
Izradite zaglavlje Content-Security-Policy iz polja po direktivama, spremno za implementaciju.
CSP generator zaglavlja
Zaglavlje Content-Security-Policy najjača je pojedinačna obrana od XSS-a koju web-mjesto može postaviti — i jedno od zaglavlja koje je najlakše suptilno pogriješiti. Ispunite direktive koje su vam potrebne, ostalo ostavite praznim i pravilo će se samo sastaviti: default-src kao osnovna linija, sa script-src, style-src, img-src, connect-src, font-src i frame-ancestors koji ga nadjačavaju tamo gdje vi to kažete. Prazna polja su u potpunosti izostavljena, što je ispravan CSP: odsutna direktiva vraća se na default-src umjesto da slučajno dopusti sve.
Generator umjesto vas ispravlja klasičnu pogrešku: ključne riječi CSP-a moraju biti stavljene u navodnike, a self bez navodnika ne znači "ovo podrijetlo" — to znači host doslovno nazvan self. Upišite self, none ili unsafe-inline bare i izaći će pravilno citirani; hostovi i sheme poput https://cdn.example.com ili podaci: ostanite takvi kakvi jesu.
Format izlaza odgovara mjestu gdje će se pravilo nalaziti: neobrađeni redak zaglavlja za čitanje i lijepljenje, HTML meta oznaka za statične stranice bez pristupa poslužitelju ili točni redovi add_header i Header set za nginx i Apache konfiguracije. Prekidač upgrade-insecure-requests dodaje direktivu koja transparentno prepisuje zalutale http:// podizvore u https.
Start strict — default-src 'self' alone — implementirajte, otvorite konzolu preglednika i dodajte izvore čim se pojave stvarna kršenja; ta petlja proizvodi strožu politiku od nagađanja unaprijed. Sve radi lokalno u vašem pregledniku: vaša arhitektura, CDN izbori i API krajnje točke nikada ne napuštaju vaš uređaj.