Geliştirici / Güvenlik politikası
CSP Oluşturucu: İçerik Güvenlik Politikaları Oluşturun ve Analiz Edin
Kaynak listeleri, nonce ve hash yer tutucuları, raporlama yönergeleri ve yaygın hazır ayarlarla bir Content-Security-Policy üst bilgisi oluşturun. Uyarıları inceleyin ve HTTP, meta, nginx, Apache veya statik _headers çıktısını kopyalayın.
CSP Oluşturucu: İçerik Güvenlik Politikaları Oluşturun ve Analiz Edin: Bir politikayı yerel olarak oluşturur ve unsafe-inline, unsafe-eval, geniş kaynakları, yinelenen yönergeleri ve dağıtım yer tutucularını işaretler. Ayrıştırıcı, bilinmeyen yönergeleri korur ve yinelenen bir yönergenin ilk kullanımını esas alır. Her seferinde tek bir politikayı analiz eder ve korunan sayfayı yüklemez. Sunucuya hiçbir dosya yüklenmeden tarayıcınızda %100 yerel olarak çalışır.
- Kategori
- Geliştirici araçları
- Çalıştırma sayısı
- Tarayıcınızda
- Maliyet
- Ücretsiz · kayıt gerekmez
- Kullanılabilirlik
- Kullanıma hazır
Tamamen tarayıcınızda çalışır
Ön ayarlar mevcut politikanın yerini alır. Önce yalnızca raporlama yapan bir üst bilgiyle test edin. Nonce yer tutucusu sunucu entegrasyonu gerektirir; statik bir üst bilgi yeni bir nonce oluşturamaz.
script-src · strict-dynamic geçerli bir nonce veya hash gerektirir ve destekleyen tarayıcılarda ana bilgisayar izin listelerini geçersiz kılar.
script-src · Dağıtımdan önce nonce ve hash yer tutucularını değiştirin. Her yanıt için yeni ve tahmin edilemez bir nonce oluşturun.
Meta politikaları frame-ancestors veya sandbox uygulayamaz, report-uri kullanamaz ya da yalnızca raporlama politikası sunamaz. Raporlama yönergeleri burada çıkarılmıştır.
Bu bir sözdizimi ve risk incelemesidir, güvenlik denetimi değildir. Bilinmeyen veya hatalı biçimlendirilmiş kaynak ifadeleri tarayıcıda test edilmelidir. Ek politikalar birlikte uygulanır ve önceki bir politikayı gevşetemez. Oluşturulan _headers dosyası statik yanıtlar içindir; dinamik yanıtların kendi üst bilgi yapılandırması gerekir.
Politika söz dizimi ve iletim
W3C Content Security Policy Level 3: https://www.w3.org/TR/CSP3/ . Yönergeler noktalı virgüllerle, değerler ise boşluklarla ayrılır. Meta iletiminin yetenekleri HTTP yanıt üst bilgisinden daha sınırlıdır.
Nonce'ler, hash'ler ve dağıtım
MDN Content Security Policy rehberi: https://developer.mozilla.org/en-US/docs/Web/HTTP/Guides/CSP . strict-dynamic, nonce veya hash ile yetkilendirilmiş bir komut dosyasındaki güveni, yüklediği komut dosyalarına aktarır ve destekleyen tarayıcılarda ana bilgisayar izin listelerini geçersiz kılar. Güvenilen komut dosyalarının davranışını denetleyin ve son politikayı test edin.
Nasıl kullanılır?
- Bir hazır ayar seçin veya mevcut bir politikayı yapıştırın.
- Yönergeleri etkinleştirin ve boşluklarla ayrılmış değerleri düzenleyin; uyarıları inceleyin.
- Bir çıktı biçimi seçin, çıktıyı kopyalayın ve sitenizin kaynaklarına karşı test edin.
Gizlilik ve sınırlamalar
Politikanız tarayıcınızda kalır. Hiçbir web sitesine bağlanılmaz.
İlgili araçlar
Sık sorulan sorular
Nonce yer tutucusunu olduğu gibi kullanabilir miyim?
Hayır. Her yanıt için tahmin edilemez bir nonce oluşturun ve eşleşen değeri güvenilir komut dosyalarına ekleyin. Sabit bir statik üst bilgi nonce oluşturamaz. Hash yer tutucularını, amaçlanan içeriğin gerçek hash değeriyle değiştirin.
Meta politikası neyi yapamaz?
frame-ancestors veya sandbox yönergelerini zorlayamaz, report-uri kullanamaz ya da yalnızca raporlama yapan bir politika sunamaz. Oluşturulan meta çıktısı raporlama yönergelerini içermez ve belge head bölümünün başlarında yer almalıdır.
report-to bir raporlama uç noktası oluşturur mu?
Hayır. Ayrı bir Reporting-Endpoints yanıt üst bilgisi gerektiren bir grubun adını belirtir. report-uri daha eskidir; tarayıcı desteği değişiklik gösterir. Bu araç rapor göndermez.
Hazır ayarların web sitemle çalışacağı garanti edilir mi?
Hayır. HTTP üzerinden yalnızca raporlama yapan teslimatla başlayın ve sitenizin ihtiyaç duyduğu kaynakları kontrol edin. Mevcut politikalar yeni politikayla birleşir; ikinci bir politika önceki kısıtlamayı gevşetemez. Statik _headers teslimatı, dinamik olarak oluşturulan yanıtları kapsamaz.
Ücretsiz araç · tarayıcınızda kez çalıştırma · hesap gerekmez