Développeur / Politique de sécurité

Générateur de CSP : créez et analysez des politiques de sécurité du contenu

Créez un en-tête Content-Security-Policy avec des listes de sources, des espaces réservés pour les nonce et les hash, des directives de rapport et des modèles courants. Examinez les avertissements et copiez le résultat au format HTTP, meta, nginx, Apache ou _headers statique.

Générateur de CSP : créez et analysez des politiques de sécurité du contenu: Construit une politique localement et signale unsafe-inline, unsafe-eval, les sources trop larges, les directives en double et les espaces réservés à remplacer avant le déploiement. L’analyseur conserve les directives inconnues et utilise la première occurrence d’une directive répétée. Il analyse une seule politique à la fois et ne charge pas la page protégée. Fonctionne 100 % localement dans votre navigateur, sans aucun téléversement de fichier vers le serveur.

Exécutions
Dans votre navigateur
Coût
Gratuit · sans inscription
Disponibilité
Prêt à l'emploi
Banc de stratégies de sécurité du contenuTraitement local

Fonctionne entièrement dans votre navigateur

Les préréglages remplacent la stratégie actuelle. Testez d’abord avec un en-tête en mode rapport uniquement. Un espace réservé au nonce nécessite une intégration côté serveur ; un en-tête statique ne peut pas générer un nonce inédit.

Jetons de source des scripts

script-src · strict-dynamic nécessite un nonce ou un hash valide et remplace les listes d’autorisation d’hôtes dans les navigateurs compatibles.

script-src · Remplacez les espaces réservés du nonce et du hash avant le déploiement. Générez un nonce imprévisible et inédit pour chaque réponse.

Les politiques Meta ne peuvent pas appliquer frame-ancestors ou sandbox, utiliser report-uri ni fournir une politique report-only. Les directives de rapport sont omises ici.

Il s’agit d’une vérification de la syntaxe et des risques, pas d’un audit de sécurité. Les expressions source inconnues ou mal formées doivent être testées dans le navigateur. Les stratégies supplémentaires sont appliquées ensemble et ne peuvent pas assouplir une stratégie antérieure. Le fichier _headers généré concerne les réponses statiques ; les réponses dynamiques nécessitent leur propre configuration d’en-têtes.

Syntaxe et diffusion de la politique

Politique de sécurité du contenu niveau 3 du W3C : https://www.w3.org/TR/CSP3/ . Les directives sont séparées par des points-virgules et les valeurs par des espaces. La diffusion via une balise meta offre moins de possibilités qu'un en-tête de réponse HTTP.

Nonces, hash et déploiement

Guide de la politique de sécurité du contenu sur MDN : https://developer.mozilla.org/en-US/docs/Web/HTTP/Guides/CSP . strict-dynamic transfère la confiance d'un script autorisé par un nonce ou un hash aux scripts qu'il charge, en remplaçant les listes d'autorisation d'hôtes dans les navigateurs compatibles. Auditez le comportement des scripts de confiance et testez la politique finale.

Comment l'utiliser

  1. Choisissez un modèle ou collez une politique existante.
  2. Activez les directives et modifiez les valeurs séparées par des espaces, puis examinez les avertissements.
  3. Choisissez un format de sortie, copiez-le et testez-le avec les ressources de votre site.

Confidentialité et limitations

Votre politique reste dans votre navigateur. Aucun site web n’est contacté.

Outils associés

Questions fréquentes

Puis-je utiliser l’espace réservé du nonce tel quel ?

Non. Générez un nonce imprévisible pour chaque réponse et placez la valeur correspondante sur les scripts de confiance. Un en-tête statique fixe ne peut pas générer de nonce. Remplacez les espaces réservés des hash par le hash réel du contenu visé.

Que ne peut pas faire une politique meta ?

Elle ne peut pas appliquer frame-ancestors ou sandbox, utiliser report-uri ni fournir une politique report-only. Le résultat meta généré omet les directives de rapport et doit apparaître au début de l’élément head du document.

report-to crée-t-il un point de terminaison pour les rapports ?

Non. Il désigne un groupe qui nécessite un en-tête de réponse Reporting-Endpoints distinct. report-uri est plus ancien ; la prise en charge varie selon les navigateurs. Cet outil n’envoie aucun rapport.

Les modèles sont-ils garantis de fonctionner avec mon site ?

Non. Commencez par une diffusion HTTP en mode report-only et vérifiez les ressources nécessaires à votre site. Les politiques existantes se combinent avec la nouvelle ; une seconde politique ne peut pas assouplir une restriction antérieure. La diffusion par _headers statique ne couvre pas les réponses générées dynamiquement.

Outil gratuit · dans votre navigateur exécutions · aucun compte requis