CSP-headergenerator
Bouw een Content-Security-Policy-header op basis van velden per richtlijn, klaar voor implementatie.
CSP-headergenerator
Een Content-Security-Policy-header is de sterkste verdediging tegen XSS die een website kan inzetten – en een van de gemakkelijkste headers om subtiel fout te gaan. Vul de richtlijnen in die je nodig hebt, laat de rest leeg, en het beleid stelt zichzelf samen: default-src als basislijn, waarbij script-src, style-src, img-src, connect-src, font-src en frame-ancestors het overschrijven waar je dat zegt. Lege velden worden volledig weggelaten, wat correct is CSP: een afwezige richtlijn valt terug naar default-src in plaats van per ongeluk alles toe te staan.
De generator repareert de klassieke fout voor u: CSP-trefwoorden moeten tussen aanhalingstekens staan, en een niet-geciteerde zelf betekent niet "deze oorsprong" - het betekent een host die letterlijk zelf heet. Typ zelf, geen of onveilig-inline kaal en ze komen correct geciteerd uit; hosts en schema's zoals https://cdn.example.com of data: blijven zoals ze zijn.
Het uitvoerformaat komt overeen met waar het beleid zal leven: een onbewerkte headerregel voor lezen en plakken, een HTML-metatag voor statische sites zonder servertoegang, of de exacte add_header en Header set-regels voor nginx- en Apache-configuraties. De schakelaar upgrade-insecure-requests voegt de richtlijn toe die op transparante wijze verdwaalde http://-subresources herschrijft naar https.
Begin strikt – alleen default-src ‘self’ – implementeer, open de browserconsole en voeg bronnen toe zodra er echte overtredingen optreden; die lus levert een strakker beleid op dan vooraf raden. Alles draait lokaal in uw browser: uw architectuur, CDN-keuzes en API-eindpunten verlaten nooit uw apparaat.