CSP başlık oluşturucu
Yönergeye özel alanlardan dağıtıma hazır bir İçerik Güvenliği Politikası başlığı oluşturun.
CSP başlık oluşturucu
İçerik-Güvenlik-Politikası başlığı, bir web sitesinin XSS'ye karşı konuşlandırabileceği en güçlü tek savunmadır ve ustalıkla yanlış anlaşılması en kolay başlıklardan biridir. İhtiyacınız olan direktifleri doldurun, geri kalanını boş bırakın ve politika kendini toparlayacaktır: baseline olarak default-src, script-src, style-src, img-src, connect-src, font-src ve çerçeve-ancestorları sizin söylediğiniz yerde onu geçersiz kılacaktır. Boş alanlar tamamen atlanmıştır, bu doğru CSP'dir: eksik bir yönerge, yanlışlıkla her şeye izin vermek yerine default-src'ye geri döner.
Oluşturucu sizin için klasik hatayı düzeltir: CSP anahtar kelimelerinin alıntılanması gerekir ve alıntı yapılmamış bir self "bu köken" anlamına gelmez; kelimenin tam anlamıyla self adında bir ana bilgisayar anlamına gelir. Self, none veya unsafe-satır içi çıplak yazın ve bunlar düzgün bir şekilde alıntılanmış olarak görünecektir; https://cdn.example.com veya veriler gibi ana bilgisayarlar ve şemalar: oldukları gibi kalın.
Çıktı biçimi, politikanın uygulanacağı yerle eşleşir: okuma ve yapıştırma için ham bir başlık satırı, sunucu erişimi olmayan statik siteler için bir HTML meta etiketi veya nginx ve Apache yapılandırmaları için tam add_header ve Header ayar satırları. Yükseltme-insecure-requests geçişi, başıboş http:// alt kaynaklarını https olarak şeffaf bir şekilde yeniden yazan yönergeyi ekler.
Katı bir şekilde başlayın - yalnızca default-src 'self' - konuşlandırın, tarayıcı konsolunu açın ve gerçek ihlaller ortaya çıktıkça kaynakları ekleyin; bu döngü önceden tahmin etmekten daha sıkı politikalar üretir. Her şey tarayıcınızda yerel olarak çalışır: mimariniz, CDN seçenekleriniz ve API uç noktalarınız asla cihazınızdan ayrılmaz.