Ga naar inhoud
TextArray
100% lokaal

CSP-headergenerator

Bouw een Content-Security-Policy-header op basis van velden per richtlijn, klaar voor implementatie.

Uitvoer

CSP-headergenerator

Een Content-Security-Policy-header is de sterkste verdediging tegen XSS die een website kan inzetten – en een van de gemakkelijkste headers om subtiel fout te gaan. Vul de richtlijnen in die je nodig hebt, laat de rest leeg, en het beleid stelt zichzelf samen: default-src als basislijn, waarbij script-src, style-src, img-src, connect-src, font-src en frame-ancestors het overschrijven waar je dat zegt. Lege velden worden volledig weggelaten, wat correct is CSP: een afwezige richtlijn valt terug naar default-src in plaats van per ongeluk alles toe te staan.

De generator repareert de klassieke fout voor u: CSP-trefwoorden moeten tussen aanhalingstekens staan, en een niet-geciteerde zelf betekent niet "deze oorsprong" - het betekent een host die letterlijk zelf heet. Typ zelf, geen of onveilig-inline kaal en ze komen correct geciteerd uit; hosts en schema's zoals https://cdn.example.com of data: blijven zoals ze zijn.

Het uitvoerformaat komt overeen met waar het beleid zal leven: een onbewerkte headerregel voor lezen en plakken, een HTML-metatag voor statische sites zonder servertoegang, of de exacte add_header en Header set-regels voor nginx- en Apache-configuraties. De schakelaar upgrade-insecure-requests voegt de richtlijn toe die op transparante wijze verdwaalde http://-subresources herschrijft naar https.

Begin strikt – alleen default-src ‘self’ – implementeer, open de browserconsole en voeg bronnen toe zodra er echte overtredingen optreden; die lus levert een strakker beleid op dan vooraf raden. Alles draait lokaal in uw browser: uw architectuur, CDN-keuzes en API-eindpunten verlaten nooit uw apparaat.

FAQ

Waarom moet 'zelf' worden geciteerd?
Omdat CSP trefwoorden van hostnamen onderscheidt door middel van aanhalingstekens. 'zelf' tussen aanhalingstekens betekent "de eigen oorsprong van deze pagina"; self zonder aanhalingstekens betekent een server die letterlijk self heet. De generator citeert automatisch de bekende trefwoorden voor u.
Wat gebeurt er als ik een richtlijn leeg laat?
Het wordt buiten het beleid gelaten en de browser valt terug naar default-src voor dat brontype. Dat is de beoogde manier om CSP te schrijven – alleen terzijde schuiven als de regels echt verschillen.
Moet ik de metatag of de header gebruiken?
De header, wanneer u de server beheert, dekt elk antwoord en ondersteunt alle richtlijnen. De metatag is de fallback voor statische hosting zonder headercontrole, maar let op: frame-voorouders en report-uri worden genegeerd in meta-CSP's.
Hoe kom ik erachter welke bronnen mijn site nodig heeft?
Implementeer een strikt beleid (default-src 'self'), open de browser devtools-console en gebruik de site. Elke geblokkeerde bron registreert een overtreding waarbij de richtlijn en de URL worden genoemd. Voeg deze bronnen bewust één voor één toe. Overweeg Content-Security-Policy-Report-Only om een beleid uit te proberen zonder iets te overtreden.
Wordt alles wat ik typ ergens geüpload?
Nee. Het beleid wordt volledig in uw browser samengesteld: uw domeinen en eindpunten verlaten uw apparaat nooit.