Preskoči na sadržaj
TextArray
100% lokalno

CSP generator zaglavlja

Izradite zaglavlje Content-Security-Policy iz polja po direktivama, spremno za implementaciju.

Rezultat

CSP generator zaglavlja

Zaglavlje Content-Security-Policy najjača je pojedinačna obrana od XSS-a koju web-mjesto može postaviti — i jedno od zaglavlja koje je najlakše suptilno pogriješiti. Ispunite direktive koje su vam potrebne, ostalo ostavite praznim i pravilo će se samo sastaviti: default-src kao osnovna linija, sa script-src, style-src, img-src, connect-src, font-src i frame-ancestors koji ga nadjačavaju tamo gdje vi to kažete. Prazna polja su u potpunosti izostavljena, što je ispravan CSP: odsutna direktiva vraća se na default-src umjesto da slučajno dopusti sve.

Generator umjesto vas ispravlja klasičnu pogrešku: ključne riječi CSP-a moraju biti stavljene u navodnike, a self bez navodnika ne znači "ovo podrijetlo" — to znači host doslovno nazvan self. Upišite self, none ili unsafe-inline bare i izaći će pravilno citirani; hostovi i sheme poput https://cdn.example.com ili podaci: ostanite takvi kakvi jesu.

Format izlaza odgovara mjestu gdje će se pravilo nalaziti: neobrađeni redak zaglavlja za čitanje i lijepljenje, HTML meta oznaka za statične stranice bez pristupa poslužitelju ili točni redovi add_header i Header set za nginx i Apache konfiguracije. Prekidač upgrade-insecure-requests dodaje direktivu koja transparentno prepisuje zalutale http:// podizvore u https.

Start strict — default-src 'self' alone — implementirajte, otvorite konzolu preglednika i dodajte izvore čim se pojave stvarna kršenja; ta petlja proizvodi strožu politiku od nagađanja unaprijed. Sve radi lokalno u vašem pregledniku: vaša arhitektura, CDN izbori i API krajnje točke nikada ne napuštaju vaš uređaj.

FAQ

Zašto se 'ja' mora citirati?
Budući da CSP razlikuje ključne riječi od naziva hostova prema navodnicima. 'sebe' s navodnicima znači "vlastito porijeklo ove stranice"; self bez navodnika znači poslužitelj doslovno nazvan self. Generator vam automatski citira poznate ključne riječi.
Što se događa kada ostavim direktivu praznu?
Izostavlja se iz pravila, a preglednik se vraća na default-src za tu vrstu resursa. To je namjeravani način pisanja CSP-a - nadjačajte samo tamo gdje se pravila stvarno razlikuju.
Trebam li koristiti meta oznaku ili zaglavlje?
Zaglavlje, kad god kontrolirate poslužitelj — ono pokriva svaki odgovor i podržava sve direktive. Meta oznaka je zamjena za statički hosting bez kontrole zaglavlja, ali imajte na umu da se okviri-preci i izvještaj-uri zanemaruju u meta CSP-ovima.
Kako mogu saznati koje izvore moja stranica treba?
Implementirajte strogu politiku (default-src 'self'), otvorite konzolu alata za razvoj preglednika i upotrijebite stranicu. Svaki blokirani resurs bilježi kršenje imenovanjem direktive i URL-a — dodajte te izvore namjerno, jedan po jedan. Razmotrite Content-Security-Policy-Report-Only za isprobavanje pravila bez kršenja bilo čega.
Je li sve što upišem bilo gdje učitano?
Ne. Pravila su u potpunosti sastavljena u vašem pregledniku — vaše domene i krajnje točke nikada ne napuštaju vaš uređaj.