Генератор заголовков CSP
Создайте заголовок Content-Security-Policy из полей для каждой директивы, готовый к развертыванию.
Генератор заголовков CSP
Заголовок Content-Security-Policy — это самая мощная защита от XSS, которую может развернуть веб-сайт, и один из заголовков, в которых легче всего ошибиться. Заполните необходимые директивы, оставьте остальное пустым, и политика соберется сама: default-src в качестве базовой линии, а script-src, style-src, img-src, Connect-src, Font-SRC и Frame-ancestors переопределят ее там, где вы так скажете. Пустые поля полностью опускаются, что является правильным CSP: отсутствующая директива возвращается к default-src вместо того, чтобы случайно разрешить все.
Генератор исправляет для вас классическую ошибку: ключевые слова CSP должны быть заключены в кавычки, а имя self без кавычек не означает «это происхождение» — оно означает хост, буквально названный self. Введите self, none или unsafe-inline bare, и они будут правильно заключены в кавычки; хосты и схемы, такие как https://cdn.example.com или данные: остаются такими, какие они есть.
Выходной формат соответствует тому, где будет действовать политика: необработанная строка заголовка для чтения и вставки, метатег HTML для статических сайтов без доступа к серверу или точные строки набора add_header и Header для конфигураций nginx и Apache. Переключатель update-insecure-requests добавляет директиву, которая прозрачно перезаписывает случайные подресурсы http:// в https.
Запустите строгое — только default-src «self» — разверните, откройте консоль браузера и добавьте источники по мере появления реальных нарушений; этот цикл приводит к более жесткой политике, чем предварительное предположение. Все работает локально в вашем браузере: ваша архитектура, выбор CDN и конечные точки API никогда не покидают ваше устройство.