Генератор заголовка CSP
Створіть заголовок Content-Security-Policy з полів для кожної директиви, готовий до розгортання.
Генератор заголовка CSP
Заголовок Content-Security-Policy — це найсильніший єдиний захист від XSS, який може розгорнути веб-сайт, і один із заголовків, у якому найпростіше помилитися. Заповніть потрібні директиви, залиште решту порожніми, і політика збиратиметься сама: default-src як базова лінія зі script-src, style-src, img-src, connect-src, font-src і frame-ancestors, які замінюють її там, де ви це скажете. Порожні поля повністю опущені, що є правильним CSP: директива absent повертається до default-src замість випадкового дозволу всього.
Генератор виправляє класичну помилку за вас: ключові слова CSP повинні бути взяті в лапки, а self без лапок не означає «це походження» — це означає, що хост буквально названий self. Введіть self, none або unsafe-inline bare, і вони вийдуть належними лапками; хости та схеми, такі як https://cdn.example.com або дані: залишайтеся такими, як вони є.
Формат виводу відповідає тому, де буде діяти політика: необроблений рядок заголовка для читання та вставки, метатег HTML для статичних сайтів без доступу до сервера або точні рядки add_header і Header set для конфігурацій nginx і Apache. Перемикач upgrade-insecure-requests додає директиву, яка прозоро переписує сторонні підресурси http:// на https.
Start strict — default-src 'self' only — розгорнути, відкрити консоль браузера та додати джерела, коли з’являться реальні порушення; цей цикл створює більш жорстку політику, ніж здогади наперед. Усе працює локально у вашому браузері: ваша архітектура, вибір CDN і кінцеві точки API ніколи не залишають ваш пристрій.