Перейти до вмісту
TextArray
100% локально

Генератор заголовка CSP

Створіть заголовок Content-Security-Policy з полів для кожної директиви, готовий до розгортання.

Вихід

Генератор заголовка CSP

Заголовок Content-Security-Policy — це найсильніший єдиний захист від XSS, який може розгорнути веб-сайт, і один із заголовків, у якому найпростіше помилитися. Заповніть потрібні директиви, залиште решту порожніми, і політика збиратиметься сама: default-src як базова лінія зі script-src, style-src, img-src, connect-src, font-src і frame-ancestors, які замінюють її там, де ви це скажете. Порожні поля повністю опущені, що є правильним CSP: директива absent повертається до default-src замість випадкового дозволу всього.

Генератор виправляє класичну помилку за вас: ключові слова CSP повинні бути взяті в лапки, а self без лапок не означає «це походження» — це означає, що хост буквально названий self. Введіть self, none або unsafe-inline bare, і вони вийдуть належними лапками; хости та схеми, такі як https://cdn.example.com або дані: залишайтеся такими, як вони є.

Формат виводу відповідає тому, де буде діяти політика: необроблений рядок заголовка для читання та вставки, метатег HTML для статичних сайтів без доступу до сервера або точні рядки add_header і Header set для конфігурацій nginx і Apache. Перемикач upgrade-insecure-requests додає директиву, яка прозоро переписує сторонні підресурси http:// на https.

Start strict — default-src 'self' only — розгорнути, відкрити консоль браузера та додати джерела, коли з’являться реальні порушення; цей цикл створює більш жорстку політику, ніж здогади наперед. Усе працює локально у вашому браузері: ваша архітектура, вибір CDN і кінцеві точки API ніколи не залишають ваш пристрій.

FAQ

Чому «я» має бути в лапках?
Оскільки CSP відрізняє ключові слова від імен хостів за допомогою лапок. 'self' у лапках означає "власне походження цієї сторінки"; self без лапок означає сервер із буквальною назвою self. Генератор автоматично цитує відомі вам ключові слова.
Що станеться, якщо я залишу директиву пустою?
Його не входить у політику, і браузер повертається до default-src для цього типу ресурсу. Це передбачуваний спосіб написання CSP — лише заміна там, де правила справді відрізняються.
Мені використовувати метатег чи заголовок?
Заголовок, коли ви керуєте сервером, охоплює кожну відповідь і підтримує всі директиви. Метатег є резервним варіантом для статичного хостингу без керування заголовками, але зауважте, що предки кадрів і uri звітів ігноруються в метаCSP.
Як дізнатися, які джерела потрібні моєму сайту?
Розгорніть сувору політику (default-src 'self'), відкрийте консоль інструментів розробника браузера та використовуйте сайт. Кожен заблокований ресурс реєструє порушення, називаючи директиву та URL-адресу — додайте ці джерела навмисно, одне за іншим. Розгляньте Content-Security-Policy-Report-Only, щоб спробувати політику, не порушуючи нічого.
Чи завантажується кудись усе, що я вводжу?
Ні. Політика повністю збирається у вашому браузері — ваші домени та кінцеві точки ніколи не залишають ваш пристрій.