Generatore di intestazioni CSP
Crea un'intestazione Content-Security-Policy dai campi per direttiva, pronta per la distribuzione.
Generatore di intestazioni CSP
Un'intestazione Content-Security-Policy è la difesa singola più forte contro XSS che un sito Web può implementare e una delle intestazioni più facili da sbagliare leggermente. Compila le direttive che ti servono, lascia il resto vuoto e la policy si assembla da sola: default-src come baseline, con script-src, style-src, img-src, connect-src, font-src e frame-ancestors che lo sovrascrivono dove lo dici tu. I campi vuoti vengono omessi completamente, il che è corretto CSP: una direttiva assente ricade su default-src invece di consentire accidentalmente tutto.
Il generatore corregge per te il classico errore: le parole chiave CSP devono essere racchiuse tra virgolette e un self non quotato non significa "questa origine": significa un host chiamato letteralmente self. Digita self, none o unsafe-inline bare e verranno visualizzati correttamente tra virgolette; host e schemi come https://cdn.example.com o dati: rimangono così come sono.
Il formato di output corrisponde a dove verrà applicata la policy: una riga di intestazione non elaborata da leggere e incollare, un meta tag HTML per siti statici senza accesso al server o le righe esatte add_header e Header set per le configurazioni nginx e Apache. L'interruttore upgrade-insecure-requests aggiunge la direttiva che riscrive in modo trasparente le sottorisorse http:// sparse in https.
Avvia rigoroso - default-src 'self' da solo - distribuisci, apri la console del browser e aggiungi fonti quando compaiono violazioni reali; questo ciclo produce politiche più restrittive rispetto alle ipotesi iniziali. Tutto viene eseguito localmente nel tuo browser: la tua architettura, le scelte CDN e gli endpoint API non lasciano mai il tuo dispositivo.