Sviluppatore / Politica di sicurezza
Generatore CSP: crea e analizza Content Security Policy
Crea un'intestazione Content-Security-Policy con liste di origini, segnaposto per nonce e hash, direttive di reporting e modelli predefiniti comuni. Esamina gli avvisi e copia l'output HTTP, meta, nginx, Apache o statico _headers.
Generatore CSP: crea e analizza Content Security Policy: Crea una policy localmente e segnala unsafe-inline, unsafe-eval, origini troppo ampie, direttive duplicate e segnaposto da sostituire in fase di pubblicazione. Il parser conserva le direttive sconosciute e usa la prima occorrenza di una direttiva ripetuta. Analizza una sola policy alla volta e non carica la pagina protetta. Funziona al 100% localmente nel browser, senza caricare file sul server.
- Categoria
- Strumenti per sviluppatori
- Esecuzioni
- Nel browser
- Costo
- Gratuito · senza registrazione
- Disponibilità
- Pronto all'uso
Funziona interamente nel browser
Le preimpostazioni sostituiscono la policy attuale. Prima esegui un test con un header report-only. Un segnaposto nonce richiede l'integrazione con il server; un header statico non può generare un nonce nuovo.
script-src · strict-dynamic richiede un nonce o un hash valido e sostituisce le allowlist degli host nei browser compatibili.
script-src · Sostituisci i segnaposto nonce e hash prima della pubblicazione. Genera un nonce nuovo e imprevedibile per ogni risposta.
Le meta policy non possono applicare frame-ancestors o sandbox, usare report-uri o fornire una policy report-only. Qui le direttive di reporting vengono omesse.
Questa è una verifica della sintassi e dei rischi, non un audit di sicurezza. Le espressioni di origine sconosciute o malformate devono essere testate nel browser. Le policy aggiuntive vengono applicate insieme e non possono rendere meno restrittiva una policy precedente. Il file _headers generato è destinato alle risposte statiche; le risposte dinamiche richiedono una configurazione dei propri header.
Sintassi e distribuzione delle policy
W3C Content Security Policy Level 3: https://www.w3.org/TR/CSP3/ . Le direttive sono separate da punti e virgola e i valori da spazi. La distribuzione tramite meta offre meno funzionalità rispetto a un'intestazione di risposta HTTP.
Nonce, hash e distribuzione
Guida MDN a Content Security Policy: https://developer.mozilla.org/en-US/docs/Web/HTTP/Guides/CSP . strict-dynamic trasferisce la fiducia da uno script autorizzato tramite nonce o hash agli script che carica, ignorando le allowlist degli host nei browser compatibili. Verifica il comportamento degli script considerati attendibili e testa la policy finale.
Come usarlo
- Scegli un modello predefinito oppure incolla una policy esistente.
- Attiva le direttive e modifica i valori separati da spazi; esamina gli avvisi.
- Scegli un formato di output, copialo e testalo sulle risorse del tuo sito.
Privacy e limitazioni
La tua policy resta nel browser. Non viene contattato alcun sito web.
Strumenti correlati
Domande frequenti
Posso usare il segnaposto nonce così com'è?
No. Genera un nonce imprevedibile per ogni risposta e inserisci il valore corrispondente negli script attendibili. Un'intestazione statica fissa non può generare un nonce. Sostituisci i segnaposto hash con l'hash effettivo del contenuto previsto.
Che cosa non può fare una policy meta?
Non può applicare frame-ancestors o sandbox, usare report-uri né fornire una policy in modalità report-only. L'output meta generato omette le direttive di reporting e deve comparire all'inizio dell'head del documento.
report-to crea un endpoint di reporting?
No. Indica un gruppo che richiede un'intestazione di risposta Reporting-Endpoints separata. report-uri è meno recente e il supporto dei browser varia. Questo strumento non invia report.
I modelli predefiniti funzionano sicuramente con il mio sito?
No. Inizia con la distribuzione HTTP in modalità report-only e controlla le risorse necessarie al tuo sito. Le policy esistenti si combinano con quella nuova; una seconda policy non può allentare una restrizione precedente. La distribuzione tramite _headers statico non copre le risposte generate dinamicamente.
Strumento gratuito · nel browser esecuzioni · senza account