Hoppa till innehåll
TextArray
100% lokalt

CSP-huvudgenerator

Bygg en Content-Security-Policy-huvud från per-direktivfält, redo att distribueras.

Utmatning

CSP-huvudgenerator

En Content-Security-Policy-rubrik är det starkaste enskilda försvaret mot XSS en webbplats kan distribuera – och en av de enklaste rubrikerna att få subtilt fel. Fyll i de direktiv du behöver, lämna resten tomt och policyn sätter ihop sig själv: default-src som baslinje, med script-src, style-src, img-src, connect-src, font-src och frame-ancestors som åsidosätter den där du säger det. Tomma fält utelämnas helt, vilket är korrekt CSP: ett frånvarande direktiv faller tillbaka till default-src istället för att av misstag tillåta allt.

Generatorn fixar det klassiska misstaget för dig: CSP-sökord måste citeras, och ett icke-citerat jag betyder inte "detta ursprung" - det betyder en värd som bokstavligen heter jag. Skriv själv, ingen eller osäker-inline blott och de kommer ut korrekt citerade; värdar och system som https://cdn.example.com eller data: förbli som de är.

Utdataformatet matchar var policyn kommer att leva: en rå rubrikrad för att läsa och klistra in, en HTML-metatagg för statiska webbplatser utan serveråtkomst, eller de exakta raderna för add_header och Header för nginx- och Apache-konfigurationer. Omkopplaren upgrade-insecure-requests lägger till direktivet som på ett transparent sätt omskriver herrelösa http://-underresurser till https.

Börja strikt — default-src 'self' alone — distribuera, öppna webbläsarkonsolen och lägg till källor när verkliga överträdelser uppstår; den slingan ger stramare policyer än att gissa på förhand. Allt körs lokalt i din webbläsare: din arkitektur, CDN-val och API-slutpunkter lämnar aldrig din enhet.

FAQ

Varför måste "jaget" citeras?
Eftersom CSP skiljer nyckelord från värdnamn med citattecken. "jag" med citattecken betyder "den här sidans eget ursprung"; själv utan citattecken betyder en server som bokstavligen heter jag. Generatorn citerar de kända nyckelorden åt dig automatiskt.
Vad händer när jag lämnar ett direktiv tomt?
Den lämnas utanför policyn och webbläsaren går tillbaka till standard-src för den resurstypen. Det är det avsedda sättet att skriva CSP - åsidosätt endast där reglerna verkligen skiljer sig åt.
Ska jag använda metataggen eller rubriken?
Rubriken, närhelst du kontrollerar servern — den täcker alla svar och stöder alla direktiv. Metataggen är en reserv för statisk värd utan header-kontroll, men not-frame-förfäder och rapport-uri ignoreras i meta-CSP:er.
Hur tar jag reda på vilka källor min webbplats behöver?
Implementera en strikt policy (default-src 'self'), öppna webbläsarens devtools-konsol och använd webbplatsen. Varje blockerad resurs loggar en överträdelse som namnger direktivet och webbadressen – lägg till dessa källor medvetet, en efter en. Överväg Content-Security-Policy-Report-Only för att pröva en policy utan att bryta mot någonting.
Är något jag skriver uppladdat någonstans?
Nej. Policyn samlas helt och hållet i din webbläsare – dina domäner och slutpunkter lämnar aldrig din enhet.