Generator antet CSP
Creați un antet Content-Security-Policy din câmpuri per-directive, gata de implementare.
Generator antet CSP
Un antet Content-Security-Policy este cea mai puternică apărare împotriva XSS pe care o poate implementa un site web - și unul dintre cele mai ușor de greșit subtil. Completați directivele de care aveți nevoie, lăsați restul necompletat și politica se adună singură: default-src ca linie de bază, cu script-src, style-src, img-src, connect-src, font-src și frame-ancestors suprascriind acolo unde spuneți acest lucru. Câmpurile goale sunt omise complet, ceea ce este CSP corect: o directivă absentă revine la default-src în loc să permită totul accidental.
Generatorul remediază greșeala clasică pentru tine: cuvintele cheie CSP trebuie citate, iar un sine necotat nu înseamnă „această origine” – înseamnă o gazdă numită literalmente self. Tastați self, none sau unsafe-inline bare și ies cotate corespunzător; gazde și scheme precum https://cdn.example.com sau date: rămâneți așa cum sunt.
Formatul de ieșire se potrivește cu locul în care va funcționa politica: o linie de antet brută pentru citire și lipire, o metaetichetă HTML pentru site-uri statice fără acces la server sau liniile exacte add_header și Header set pentru configurațiile nginx și Apache. Comutatorul upgrade-insecure-requests adaugă directiva care rescrie transparent subresursele http:// rătăcite la https.
Porniți strict - default-src 'self' alone - implementați, deschideți consola browserului și adăugați surse pe măsură ce apar încălcări reale; acea buclă produce politici mai stricte decât ghicitul dinainte. Totul rulează local în browserul dvs.: arhitectura dvs., opțiunile CDN și punctele finale API nu părăsesc dispozitivul dvs.