Vai al contenuto
TextArray
100% locale

Generatore di intestazioni CSP

Crea un'intestazione Content-Security-Policy dai campi per direttiva, pronta per la distribuzione.

Uscita

Generatore di intestazioni CSP

Un'intestazione Content-Security-Policy è la difesa singola più forte contro XSS che un sito Web può implementare e una delle intestazioni più facili da sbagliare leggermente. Compila le direttive che ti servono, lascia il resto vuoto e la policy si assembla da sola: default-src come baseline, con script-src, style-src, img-src, connect-src, font-src e frame-ancestors che lo sovrascrivono dove lo dici tu. I campi vuoti vengono omessi completamente, il che è corretto CSP: una direttiva assente ricade su default-src invece di consentire accidentalmente tutto.

Il generatore corregge per te il classico errore: le parole chiave CSP devono essere racchiuse tra virgolette e un self non quotato non significa "questa origine": significa un host chiamato letteralmente self. Digita self, none o unsafe-inline bare e verranno visualizzati correttamente tra virgolette; host e schemi come https://cdn.example.com o dati: rimangono così come sono.

Il formato di output corrisponde a dove verrà applicata la policy: una riga di intestazione non elaborata da leggere e incollare, un meta tag HTML per siti statici senza accesso al server o le righe esatte add_header e Header set per le configurazioni nginx e Apache. L'interruttore upgrade-insecure-requests aggiunge la direttiva che riscrive in modo trasparente le sottorisorse http:// sparse in https.

Avvia rigoroso - default-src 'self' da solo - distribuisci, apri la console del browser e aggiungi fonti quando compaiono violazioni reali; questo ciclo produce politiche più restrittive rispetto alle ipotesi iniziali. Tutto viene eseguito localmente nel tuo browser: la tua architettura, le scelte CDN e gli endpoint API non lasciano mai il tuo dispositivo.

FAQ

Perché è necessario citare "self"?
Perché CSP distingue le parole chiave dai nomi host tramite virgolette. 'self' tra virgolette significa "l'origine stessa di questa pagina"; self senza virgolette indica un server chiamato letteralmente self. Il generatore cita automaticamente le parole chiave conosciute.
Cosa succede quando lascio una direttiva vuota?
Viene escluso dalla policy e il browser torna a default-src per quel tipo di risorsa. Questo è il modo previsto per scrivere il CSP: sovrascrivere solo laddove le regole differiscono effettivamente.
Dovrei usare il meta tag o l'intestazione?
L'intestazione, ogni volta che controlli il server, copre ogni risposta e supporta tutte le direttive. Il meta tag è il fallback per l'hosting statico senza controllo dell'intestazione, ma tieni presente che i frame-antenati e il report-uri vengono ignorati nei meta CSP.
Come faccio a sapere di quali fonti ha bisogno il mio sito?
Distribuisci una policy rigorosa (default-src 'self'), apri la console devtools del browser e utilizza il sito. Ogni risorsa bloccata registra una violazione nominando la direttiva e l'URL: aggiungi deliberatamente queste fonti, una per una. Considera Content-Security-Policy-Report-Only per provare una policy senza interrompere nulla.
Tutto ciò che scrivo viene caricato da qualche parte?
No. La policy viene assemblata interamente nel tuo browser: i tuoi domini ed endpoint non lasciano mai il tuo dispositivo.