Entwickler / Sicherheitsrichtlinie
CSP-Generator: Content-Security-Policies erstellen und analysieren
Erstelle einen Content-Security-Policy-Header mit Quellenlisten, Nonce- und Hash-Platzhaltern, Meldungsdirektiven und gängigen Vorlagen. Prüfe Warnungen und kopiere die Ausgabe für HTTP, Meta, nginx, Apache oder statische _headers.
CSP-Generator: Content-Security-Policies erstellen und analysieren: Erstellt eine Richtlinie lokal und weist auf unsafe-inline, unsafe-eval, zu weit gefasste Quellen, doppelte Direktiven und Bereitstellungs-Platzhalter hin. Der Parser behält unbekannte Direktiven bei und verwendet bei wiederholten Direktiven das erste Vorkommen. Das Tool analysiert jeweils nur eine Richtlinie und lädt die geschützte Seite nicht. Läuft zu 100% lokal in deinem Browser, ohne Datei-Uploads zum Server.
- Kategorie
- Entwicklerwerkzeuge
- Ausführungen
- In deinem Browser
- Kosten
- Kostenlos · ohne Anmeldung
- Verfügbarkeit
- Einsatzbereit
Läuft vollständig in deinem Browser
Voreinstellungen ersetzen die aktuelle Richtlinie. Teste zuerst mit einem reinen Melde-Header. Ein Nonce-Platzhalter benötigt eine Serverintegration; ein statischer Header kann keine neue Nonce erzeugen.
script-src · strict-dynamic benötigt eine gültige Nonce oder einen gültigen Hash und setzt in unterstützenden Browsern Host-Positivlisten außer Kraft.
script-src · Ersetze Nonce- und Hash-Platzhalter vor der Bereitstellung. Erzeuge für jede Antwort eine neue, nicht vorhersehbare Nonce.
Meta-Richtlinien können frame-ancestors oder sandbox nicht durchsetzen, report-uri nicht verwenden und keine Report-Only-Richtlinie ausliefern. Reporting-Direktiven werden hier weggelassen.
Dies ist eine Syntax- und Risikoüberprüfung, kein Sicherheitsaudit. Unbekannte oder fehlerhafte Quellausdrücke müssen im Browser getestet werden. Zusätzliche Richtlinien werden gemeinsam durchgesetzt und können eine frühere Richtlinie nicht lockern. Die erstellte _headers-Datei ist für statische Antworten gedacht; dynamische Antworten benötigen eine eigene Header-Konfiguration.
Syntax und Übermittlung der Richtlinie
W3C Content Security Policy Level 3: https://www.w3.org/TR/CSP3/ . Direktiven werden durch Semikolons und Werte durch Leerzeichen getrennt. Die Übermittlung per Meta-Element bietet weniger Möglichkeiten als ein HTTP-Antwortheader.
Nonces, Hashes und Bereitstellung
MDN-Leitfaden zur Content Security Policy: https://developer.mozilla.org/en-US/docs/Web/HTTP/Guides/CSP . strict-dynamic überträgt in unterstützten Browsern das Vertrauen von einem per Nonce oder Hash autorisierten Skript auf die von ihm geladenen Skripte und setzt dabei Host-Allowlisten außer Kraft. Prüfe das Verhalten vertrauenswürdiger Skripte und teste die endgültige Richtlinie.
So benutzt du es
- Wähle eine Vorlage aus oder füge eine bestehende Richtlinie ein.
- Aktiviere Direktiven und bearbeite die durch Leerzeichen getrennten Werte. Prüfe anschließend die Warnungen.
- Wähle ein Ausgabeformat, kopiere es und teste es mit den Ressourcen deiner Website.
Datenschutz & Einschränkungen
Deine Richtlinie bleibt in deinem Browser. Es wird keine Website kontaktiert.
Ähnliche Tools
Häufige Fragen
Kann ich den Nonce-Platzhalter unverändert verwenden?
Nein. Erzeuge für jede Antwort einen nicht vorhersehbaren Nonce und hinterlege den passenden Wert bei vertrauenswürdigen Skripten. Ein statischer Header kann keinen Nonce erzeugen. Ersetze Hash-Platzhalter durch den tatsächlichen Hash des vorgesehenen Inhalts.
Was kann eine Meta-Richtlinie nicht leisten?
Sie kann frame-ancestors oder sandbox nicht durchsetzen, report-uri nicht verwenden und keine report-only-Richtlinie ausliefern. Die erzeugte Meta-Ausgabe lässt Meldungsdirektiven weg und muss früh im Dokumentkopf stehen.
Erstellt report-to einen Melde-Endpunkt?
Nein. report-to benennt eine Gruppe, für die ein separater Reporting-Endpoints-Response-Header erforderlich ist. report-uri ist älter; die Browserunterstützung variiert. Dieses Tool sendet keine Meldungen.
Funktionieren die Vorlagen garantiert mit meiner Website?
Nein. Beginne mit der HTTP-Bereitstellung als report-only und prüfe, welche Ressourcen deine Website benötigt. Bestehende Richtlinien werden mit der neuen kombiniert; eine zweite Richtlinie kann eine frühere Einschränkung nicht lockern. Die statische Bereitstellung über _headers deckt dynamisch erzeugte Antworten nicht ab.
Kostenloses Tool · läuft in deinem browser · kein Konto nötig