Pengembang / Kebijakan keamanan

Generator CSP: Buat dan Analisis Kebijakan Keamanan Konten

Buat header Content-Security-Policy dengan daftar sumber, placeholder nonce dan hash, direktif pelaporan, serta preset umum. Tinjau peringatan dan salin output HTTP, meta, nginx, Apache, atau _headers statis.

Generator CSP: Buat dan Analisis Kebijakan Keamanan Konten: Membangun kebijakan secara lokal dan menandai unsafe-inline, unsafe-eval, sumber yang terlalu luas, direktif duplikat, serta placeholder deployment. Parser mempertahankan direktif yang tidak dikenal dan menggunakan kemunculan pertama dari direktif yang berulang. Alat ini menganalisis satu kebijakan dalam satu waktu dan tidak memuat halaman yang dilindungi. Berjalan 100% lokal di browser Anda tanpa upload file ke server.

Dijalankan
Di browser Anda
Biaya
Gratis · tanpa daftar
Ketersediaan
Siap digunakan
Uji kebijakan keamanan kontenPemrosesan lokal

Berjalan sepenuhnya di browser Anda

Preset menggantikan kebijakan saat ini. Uji terlebih dahulu dengan header report-only. Placeholder nonce memerlukan integrasi server; header statis tidak dapat membuat nonce baru.

Token sumber skrip

script-src · strict-dynamic memerlukan nonce atau hash yang valid dan mengesampingkan allowlist host di browser yang mendukungnya.

script-src · Ganti placeholder nonce dan hash sebelum deployment. Buat nonce baru yang tidak dapat diprediksi untuk setiap respons.

Kebijakan meta tidak dapat memberlakukan frame-ancestors atau sandbox, menggunakan report-uri, atau mengirimkan kebijakan report-only. Direktif pelaporan dihilangkan di sini.

Ini adalah peninjauan sintaks dan risiko, bukan audit keamanan. Ekspresi sumber yang tidak dikenal atau formatnya salah perlu diuji di browser. Kebijakan tambahan diterapkan bersama dan tidak dapat melonggarkan kebijakan sebelumnya. File _headers yang dibuat ditujukan untuk respons statis; respons dinamis memerlukan konfigurasi header sendiri.

Sintaks dan pengiriman kebijakan

Content Security Policy Level 3 dari W3C: https://www.w3.org/TR/CSP3/ . Direktif dipisahkan dengan titik koma dan nilainya dengan spasi. Pengiriman melalui meta memiliki kemampuan yang lebih terbatas daripada header respons HTTP.

Nonce, hash, dan deployment

Panduan Content Security Policy dari MDN: https://developer.mozilla.org/en-US/docs/Web/HTTP/Guides/CSP . strict-dynamic memindahkan kepercayaan dari skrip yang diotorisasi dengan nonce atau hash ke skrip yang dimuatnya, sehingga mengesampingkan daftar izin host di browser yang mendukungnya. Audit perilaku skrip tepercaya dan uji kebijakan final.

Cara menggunakannya

  1. Pilih preset atau tempel satu kebijakan yang sudah ada.
  2. Aktifkan direktif dan edit nilai yang dipisahkan spasi; tinjau peringatannya.
  3. Pilih format output, salin, lalu uji terhadap resource situs Anda.

Privasi & batasan

Kebijakan Anda tetap berada di browser. Tidak ada situs web yang dihubungi.

Alat terkait

Pertanyaan umum

Apakah saya bisa menggunakan placeholder nonce apa adanya?

Tidak. Buat nonce yang tidak dapat diprediksi untuk setiap respons dan masukkan nilai yang sesuai ke dalam script tepercaya. Header statis tetap tidak dapat membuat nonce. Ganti placeholder hash dengan hash aktual dari konten yang dimaksud.

Apa yang tidak dapat dilakukan oleh kebijakan meta?

Kebijakan meta tidak dapat menerapkan frame-ancestors atau sandbox, menggunakan report-uri, atau mengirimkan kebijakan report-only. Output meta yang dihasilkan menghilangkan direktif pelaporan dan harus muncul di bagian awal head dokumen.

Apakah report-to membuat endpoint pelaporan?

Tidak. report-to menamai grup yang memerlukan header respons Reporting-Endpoints terpisah. report-uri lebih lama; dukungan browser bervariasi. Alat ini tidak mengirim laporan.

Apakah preset dijamin berfungsi di situs saya?

Tidak. Mulailah dengan pengiriman HTTP report-only dan periksa resource yang diperlukan situs Anda. Kebijakan yang sudah ada akan digabungkan dengan kebijakan baru; kebijakan kedua tidak dapat melonggarkan pembatasan sebelumnya. Pengiriman _headers statis tidak mencakup respons yang dibuat secara dinamis.

Alat gratis · berjalan di browser anda · tanpa perlu akun