İçeriğe atla
TextArray
%100 yerel

CSP başlık oluşturucu

Yönergeye özel alanlardan dağıtıma hazır bir İçerik Güvenliği Politikası başlığı oluşturun.

Çıkış

CSP başlık oluşturucu

İçerik-Güvenlik-Politikası başlığı, bir web sitesinin XSS'ye karşı konuşlandırabileceği en güçlü tek savunmadır ve ustalıkla yanlış anlaşılması en kolay başlıklardan biridir. İhtiyacınız olan direktifleri doldurun, geri kalanını boş bırakın ve politika kendini toparlayacaktır: baseline olarak default-src, script-src, style-src, img-src, connect-src, font-src ve çerçeve-ancestorları sizin söylediğiniz yerde onu geçersiz kılacaktır. Boş alanlar tamamen atlanmıştır, bu doğru CSP'dir: eksik bir yönerge, yanlışlıkla her şeye izin vermek yerine default-src'ye geri döner.

Oluşturucu sizin için klasik hatayı düzeltir: CSP anahtar kelimelerinin alıntılanması gerekir ve alıntı yapılmamış bir self "bu köken" anlamına gelmez; kelimenin tam anlamıyla self adında bir ana bilgisayar anlamına gelir. Self, none veya unsafe-satır içi çıplak yazın ve bunlar düzgün bir şekilde alıntılanmış olarak görünecektir; https://cdn.example.com veya veriler gibi ana bilgisayarlar ve şemalar: oldukları gibi kalın.

Çıktı biçimi, politikanın uygulanacağı yerle eşleşir: okuma ve yapıştırma için ham bir başlık satırı, sunucu erişimi olmayan statik siteler için bir HTML meta etiketi veya nginx ve Apache yapılandırmaları için tam add_header ve Header ayar satırları. Yükseltme-insecure-requests geçişi, başıboş http:// alt kaynaklarını https olarak şeffaf bir şekilde yeniden yazan yönergeyi ekler.

Katı bir şekilde başlayın - yalnızca default-src 'self' - konuşlandırın, tarayıcı konsolunu açın ve gerçek ihlaller ortaya çıktıkça kaynakları ekleyin; bu döngü önceden tahmin etmekten daha sıkı politikalar üretir. Her şey tarayıcınızda yerel olarak çalışır: mimariniz, CDN seçenekleriniz ve API uç noktalarınız asla cihazınızdan ayrılmaz.

FAQ

Neden 'kendisi' alıntılanmak zorunda?
Çünkü CSP, anahtar kelimeleri ana bilgisayar adlarından tırnak işaretleriyle ayırır. 'kendisi' tırnak işaretleri ile "bu sayfanın kendi kaynağı" anlamına gelir; tırnak işaretleri olmadan self, kelimenin tam anlamıyla self adında bir sunucu anlamına gelir. Jeneratör bilinen anahtar kelimeleri sizin için otomatik olarak alıntılar.
Bir yönergeyi boş bıraktığımda ne olur?
Politikanın dışında bırakılır ve tarayıcı bu kaynak türü için default-src'ye geri döner. CSP yazmanın amaçlanan yolu budur; yalnızca kuralların gerçekten farklı olduğu durumlarda geçersiz kılın.
Meta etiketi mi yoksa başlığı mı kullanmalıyım?
Başlık, sunucuyu her kontrol ettiğinizde, her yanıtı kapsar ve tüm yönergeleri destekler. Meta etiketi, başlık kontrolü olmayan statik barındırmanın geri dönüşüdür, ancak meta CSP'lerde çerçeve atalarının ve rapor-uri'nin göz ardı edildiğini unutmayın.
Sitemin hangi kaynaklara ihtiyacı olduğunu nasıl öğrenebilirim?
Katı bir politika uygulayın (default-src 'self'), tarayıcı geliştirme araçları konsolunu açın ve siteyi kullanın. Engellenen her kaynak, yönergeyi ve URL'yi belirten bir ihlali günlüğe kaydeder; bu kaynakları kasıtlı olarak tek tek ekleyin. Hiçbir şeyi bozmadan bir politikayı denemek için İçerik-Güvenlik-Politikası-Yalnızca Rapor'u düşünün.
Yazdığım herhangi bir şey herhangi bir yere yükleniyor mu?
Hayır. Politika tamamen tarayıcınızda birleştirilir; alan adlarınız ve uç noktalarınız asla cihazınızdan ayrılmaz.