CSP-huvudgenerator
Bygg en Content-Security-Policy-huvud från per-direktivfält, redo att distribueras.
CSP-huvudgenerator
En Content-Security-Policy-rubrik är det starkaste enskilda försvaret mot XSS en webbplats kan distribuera – och en av de enklaste rubrikerna att få subtilt fel. Fyll i de direktiv du behöver, lämna resten tomt och policyn sätter ihop sig själv: default-src som baslinje, med script-src, style-src, img-src, connect-src, font-src och frame-ancestors som åsidosätter den där du säger det. Tomma fält utelämnas helt, vilket är korrekt CSP: ett frånvarande direktiv faller tillbaka till default-src istället för att av misstag tillåta allt.
Generatorn fixar det klassiska misstaget för dig: CSP-sökord måste citeras, och ett icke-citerat jag betyder inte "detta ursprung" - det betyder en värd som bokstavligen heter jag. Skriv själv, ingen eller osäker-inline blott och de kommer ut korrekt citerade; värdar och system som https://cdn.example.com eller data: förbli som de är.
Utdataformatet matchar var policyn kommer att leva: en rå rubrikrad för att läsa och klistra in, en HTML-metatagg för statiska webbplatser utan serveråtkomst, eller de exakta raderna för add_header och Header för nginx- och Apache-konfigurationer. Omkopplaren upgrade-insecure-requests lägger till direktivet som på ett transparent sätt omskriver herrelösa http://-underresurser till https.
Börja strikt — default-src 'self' alone — distribuera, öppna webbläsarkonsolen och lägg till källor när verkliga överträdelser uppstår; den slingan ger stramare policyer än att gissa på förhand. Allt körs lokalt i din webbläsare: din arkitektur, CDN-val och API-slutpunkter lämnar aldrig din enhet.