Pengembang / Kebijakan keamanan
Generator CSP: Buat dan Analisis Kebijakan Keamanan Konten
Buat header Content-Security-Policy dengan daftar sumber, placeholder nonce dan hash, direktif pelaporan, serta preset umum. Tinjau peringatan dan salin output HTTP, meta, nginx, Apache, atau _headers statis.
Generator CSP: Buat dan Analisis Kebijakan Keamanan Konten: Membangun kebijakan secara lokal dan menandai unsafe-inline, unsafe-eval, sumber yang terlalu luas, direktif duplikat, serta placeholder deployment. Parser mempertahankan direktif yang tidak dikenal dan menggunakan kemunculan pertama dari direktif yang berulang. Alat ini menganalisis satu kebijakan dalam satu waktu dan tidak memuat halaman yang dilindungi. Berjalan 100% lokal di browser Anda tanpa upload file ke server.
- Kategori
- Tools developer
- Dijalankan
- Di browser Anda
- Biaya
- Gratis · tanpa daftar
- Ketersediaan
- Siap digunakan
Berjalan sepenuhnya di browser Anda
Preset menggantikan kebijakan saat ini. Uji terlebih dahulu dengan header report-only. Placeholder nonce memerlukan integrasi server; header statis tidak dapat membuat nonce baru.
script-src · strict-dynamic memerlukan nonce atau hash yang valid dan mengesampingkan allowlist host di browser yang mendukungnya.
script-src · Ganti placeholder nonce dan hash sebelum deployment. Buat nonce baru yang tidak dapat diprediksi untuk setiap respons.
Kebijakan meta tidak dapat memberlakukan frame-ancestors atau sandbox, menggunakan report-uri, atau mengirimkan kebijakan report-only. Direktif pelaporan dihilangkan di sini.
Ini adalah peninjauan sintaks dan risiko, bukan audit keamanan. Ekspresi sumber yang tidak dikenal atau formatnya salah perlu diuji di browser. Kebijakan tambahan diterapkan bersama dan tidak dapat melonggarkan kebijakan sebelumnya. File _headers yang dibuat ditujukan untuk respons statis; respons dinamis memerlukan konfigurasi header sendiri.
Sintaks dan pengiriman kebijakan
Content Security Policy Level 3 dari W3C: https://www.w3.org/TR/CSP3/ . Direktif dipisahkan dengan titik koma dan nilainya dengan spasi. Pengiriman melalui meta memiliki kemampuan yang lebih terbatas daripada header respons HTTP.
Nonce, hash, dan deployment
Panduan Content Security Policy dari MDN: https://developer.mozilla.org/en-US/docs/Web/HTTP/Guides/CSP . strict-dynamic memindahkan kepercayaan dari skrip yang diotorisasi dengan nonce atau hash ke skrip yang dimuatnya, sehingga mengesampingkan daftar izin host di browser yang mendukungnya. Audit perilaku skrip tepercaya dan uji kebijakan final.
Cara menggunakannya
- Pilih preset atau tempel satu kebijakan yang sudah ada.
- Aktifkan direktif dan edit nilai yang dipisahkan spasi; tinjau peringatannya.
- Pilih format output, salin, lalu uji terhadap resource situs Anda.
Privasi & batasan
Kebijakan Anda tetap berada di browser. Tidak ada situs web yang dihubungi.
Alat terkait
Pertanyaan umum
Apakah saya bisa menggunakan placeholder nonce apa adanya?
Tidak. Buat nonce yang tidak dapat diprediksi untuk setiap respons dan masukkan nilai yang sesuai ke dalam script tepercaya. Header statis tetap tidak dapat membuat nonce. Ganti placeholder hash dengan hash aktual dari konten yang dimaksud.
Apa yang tidak dapat dilakukan oleh kebijakan meta?
Kebijakan meta tidak dapat menerapkan frame-ancestors atau sandbox, menggunakan report-uri, atau mengirimkan kebijakan report-only. Output meta yang dihasilkan menghilangkan direktif pelaporan dan harus muncul di bagian awal head dokumen.
Apakah report-to membuat endpoint pelaporan?
Tidak. report-to menamai grup yang memerlukan header respons Reporting-Endpoints terpisah. report-uri lebih lama; dukungan browser bervariasi. Alat ini tidak mengirim laporan.
Apakah preset dijamin berfungsi di situs saya?
Tidak. Mulailah dengan pengiriman HTTP report-only dan periksa resource yang diperlukan situs Anda. Kebijakan yang sudah ada akan digabungkan dengan kebijakan baru; kebijakan kedua tidak dapat melonggarkan pembatasan sebelumnya. Pengiriman _headers statis tidak mencakup respons yang dibuat secara dinamis.
Alat gratis · berjalan di browser anda · tanpa perlu akun