Preskoči na vsebino
TextArray
100% lokalno

Generator glave CSP

Zgradite glavo Content-Security-Policy iz polj za vsako direktivo, pripravljeno za uvedbo.

Izhod

Generator glave CSP

Glava Content-Security-Policy je najmočnejša posamezna obramba pred XSS, ki jo lahko uvede spletno mesto – in ena od glav, s katerimi se je najlažje subtilno zmotiti. Izpolnite direktive, ki jih potrebujete, ostalo pustite prazno in pravilnik se sestavi sam: default-src kot osnova, s script-src, style-src, img-src, connect-src, font-src in frame-ancestors, ki ga preglasijo, kjer tako rečete. Prazna polja so v celoti izpuščena, kar je pravilno CSP: odsotna direktiva se vrne na default-src, namesto da bi slučajno dovolila vse.

Generator namesto vas popravi klasično napako: ključne besede CSP morajo biti navedene v narekovajih in nenarejen self ne pomeni "ta izvor" — pomeni gostitelja, dobesedno imenovanega self. Vnesite self, none ali unsafe-inline bare in prikazane bodo pravilno kotirane; gostitelji in sheme, kot je https://cdn.example.com ali podatki: ostanite takšni kot so.

Izhodni format se ujema s tem, kje bo pravilnik deloval: neobdelana naslovna vrstica za branje in lepljenje, metaoznaka HTML za statična spletna mesta brez dostopa do strežnika ali natančni vrstici add_header in Header set za konfiguracije nginx in Apache. Preklop upgrade-insecure-requests doda direktivo, ki pregledno prepiše potepuške http:// podvire v https.

Začnite strogo — default-src 'self' alone — uvedite, odprite konzolo brskalnika in dodajte vire, ko se pojavijo resnične kršitve; ta zanka ustvarja strožje politike kot ugibanje vnaprej. Vse deluje lokalno v vašem brskalniku: vaša arhitektura, izbire CDN in končne točke API nikoli ne zapustijo vaše naprave.

FAQ

Zakaj mora biti 'jaz' naveden?
Ker CSP loči ključne besede od imen gostiteljev po narekovajih. 'self' z narekovaji pomeni "lastni izvor te strani"; self brez narekovajev pomeni strežnik z dobesednim imenom self. Generator samodejno navede znane ključne besede namesto vas.
Kaj se zgodi, če pustim direktivo prazno?
Izpuščen je iz pravilnika in brskalnik se za to vrsto vira vrne na default-src. To je predvideni način pisanja CSP - preglasite le, če se pravila resnično razlikujejo.
Ali naj uporabim meta oznako ali glavo?
Glava, kadar koli nadzirate strežnik — zajema vsak odgovor in podpira vse direktive. Metaoznaka je nadomestna možnost za statično gostovanje brez nadzora glave, vendar upoštevajte, da so okvirni predniki in report-uri v meta CSP-jih prezrti.
Kako ugotovim, katere vire potrebuje moje spletno mesto?
Uvedite strog pravilnik (default-src 'self'), odprite konzolo brskalnika devtools in uporabite spletno mesto. Vsak blokiran vir zabeleži kršitev, ki poimenuje direktivo in URL - te vire namerno dodajte enega za drugim. Razmislite o možnosti Content-Security-Policy-Report-Only, če želite poskusiti pravilnik, ne da bi kar koli zlomili.
Je karkoli, kar vnesem, kje naloženo?
Ne. Pravilnik je v celoti sestavljen v vašem brskalniku – vaše domene in končne točke nikoli ne zapustijo vaše naprave.