Generator glave CSP
Zgradite glavo Content-Security-Policy iz polj za vsako direktivo, pripravljeno za uvedbo.
Generator glave CSP
Glava Content-Security-Policy je najmočnejša posamezna obramba pred XSS, ki jo lahko uvede spletno mesto – in ena od glav, s katerimi se je najlažje subtilno zmotiti. Izpolnite direktive, ki jih potrebujete, ostalo pustite prazno in pravilnik se sestavi sam: default-src kot osnova, s script-src, style-src, img-src, connect-src, font-src in frame-ancestors, ki ga preglasijo, kjer tako rečete. Prazna polja so v celoti izpuščena, kar je pravilno CSP: odsotna direktiva se vrne na default-src, namesto da bi slučajno dovolila vse.
Generator namesto vas popravi klasično napako: ključne besede CSP morajo biti navedene v narekovajih in nenarejen self ne pomeni "ta izvor" — pomeni gostitelja, dobesedno imenovanega self. Vnesite self, none ali unsafe-inline bare in prikazane bodo pravilno kotirane; gostitelji in sheme, kot je https://cdn.example.com ali podatki: ostanite takšni kot so.
Izhodni format se ujema s tem, kje bo pravilnik deloval: neobdelana naslovna vrstica za branje in lepljenje, metaoznaka HTML za statična spletna mesta brez dostopa do strežnika ali natančni vrstici add_header in Header set za konfiguracije nginx in Apache. Preklop upgrade-insecure-requests doda direktivo, ki pregledno prepiše potepuške http:// podvire v https.
Začnite strogo — default-src 'self' alone — uvedite, odprite konzolo brskalnika in dodajte vire, ko se pojavijo resnične kršitve; ta zanka ustvarja strožje politike kot ugibanje vnaprej. Vse deluje lokalno v vašem brskalniku: vaša arhitektura, izbire CDN in končne točke API nikoli ne zapustijo vaše naprave.