Sări la conținut
TextArray
Complet local

Generator antet CSP

Creați un antet Content-Security-Policy din câmpuri per-directive, gata de implementare.

Ieșire

Generator antet CSP

Un antet Content-Security-Policy este cea mai puternică apărare împotriva XSS pe care o poate implementa un site web - și unul dintre cele mai ușor de greșit subtil. Completați directivele de care aveți nevoie, lăsați restul necompletat și politica se adună singură: default-src ca linie de bază, cu script-src, style-src, img-src, connect-src, font-src și frame-ancestors suprascriind acolo unde spuneți acest lucru. Câmpurile goale sunt omise complet, ceea ce este CSP corect: o directivă absentă revine la default-src în loc să permită totul accidental.

Generatorul remediază greșeala clasică pentru tine: cuvintele cheie CSP trebuie citate, iar un sine necotat nu înseamnă „această origine” – înseamnă o gazdă numită literalmente self. Tastați self, none sau unsafe-inline bare și ies cotate corespunzător; gazde și scheme precum https://cdn.example.com sau date: rămâneți așa cum sunt.

Formatul de ieșire se potrivește cu locul în care va funcționa politica: o linie de antet brută pentru citire și lipire, o metaetichetă HTML pentru site-uri statice fără acces la server sau liniile exacte add_header și Header set pentru configurațiile nginx și Apache. Comutatorul upgrade-insecure-requests adaugă directiva care rescrie transparent subresursele http:// rătăcite la https.

Porniți strict - default-src 'self' alone - implementați, deschideți consola browserului și adăugați surse pe măsură ce apar încălcări reale; acea buclă produce politici mai stricte decât ghicitul dinainte. Totul rulează local în browserul dvs.: arhitectura dvs., opțiunile CDN și punctele finale API nu părăsesc dispozitivul dvs.

FAQ

De ce trebuie citat „sine”?
Deoarece CSP distinge cuvintele cheie de numele gazdei prin ghilimele. „self” cu ghilimele înseamnă „origina proprie a acestei pagini”; self fără ghilimele înseamnă un server numit literal self. Generatorul citează automat cuvintele cheie cunoscute.
Ce se întâmplă când las o directivă goală?
Este lăsat în afara politicii, iar browserul revine la default-src pentru acel tip de resursă. Acesta este modul intenționat de a scrie CSP - suprascrieți numai acolo unde regulile diferă cu adevărat.
Ar trebui să folosesc metaeticheta sau antetul?
Antetul, ori de câte ori controlați serverul - acoperă fiecare răspuns și acceptă toate directivele. Metaeticheta este soluția de rezervă pentru găzduirea statică fără control antet, dar strămoșii cadru de notă și uri-ul de raport sunt ignorate în meta CSP-uri.
Cum aflu ce surse are nevoie site-ul meu?
Implementați o politică strictă (default-src 'self'), deschideți consola browser devtools și utilizați site-ul. Fiecare resursă blocată înregistrează o încălcare care denumește directiva și adresa URL - adăugați acele surse în mod deliberat, una câte una. Luați în considerare Content-Security-Policy-Report-Only pentru a încerca o politică fără a încălca nimic.
S-a încărcat ceva din mine pe undeva?
Nu. Politica este asamblată în întregime în browserul dvs. – domeniile și punctele finale nu părăsesc dispozitivul.