Nhà phát triển / Chính sách bảo mật
Trình tạo CSP: Xây dựng và phân tích Chính sách bảo mật nội dung
Tạo header Content-Security-Policy với danh sách nguồn, placeholder nonce và hash, các chỉ thị báo cáo cùng những cài đặt sẵn phổ biến. Xem cảnh báo và sao chép đầu ra HTTP, meta, nginx, Apache hoặc _headers tĩnh.
Trình tạo CSP: Xây dựng và phân tích Chính sách bảo mật nội dung: Xây dựng chính sách cục bộ và gắn cờ unsafe-inline, unsafe-eval, các nguồn quá rộng, chỉ thị trùng lặp và placeholder triển khai. Trình phân tích cú pháp giữ nguyên các chỉ thị không xác định và sử dụng lần xuất hiện đầu tiên của chỉ thị bị lặp. Công cụ phân tích từng chính sách một và không tải trang được bảo vệ. Chạy 100% cục bộ trong trình duyệt của bạn, không có tệp nào được tải lên máy chủ.
- Danh mục
- Công cụ lập trình viên
- Lượt chạy
- Trong trình duyệt của bạn
- Chi phí
- Miễn phí · không cần đăng ký
- Trạng thái khả dụng
- Sẵn sàng sử dụng
Chạy hoàn toàn trong trình duyệt của bạn
Giá trị đặt sẵn sẽ thay thế chính sách hiện tại. Trước tiên, hãy thử bằng tiêu đề chỉ báo cáo. Nội dung giữ chỗ nonce cần được tích hợp với máy chủ; tiêu đề tĩnh không thể tạo nonce mới.
script-src · strict-dynamic cần nonce hoặc hash hợp lệ và ghi đè danh sách cho phép host trên các trình duyệt hỗ trợ.
script-src · Thay thế nội dung giữ chỗ nonce và hash trước khi triển khai. Tạo một nonce mới, không thể đoán trước cho mỗi phản hồi.
Chính sách meta không thể áp dụng frame-ancestors hoặc sandbox, sử dụng report-uri hay cung cấp chính sách chỉ báo cáo. Các chỉ thị báo cáo được lược bỏ ở đây.
Đây là phần rà soát cú pháp và rủi ro, không phải kiểm tra bảo mật. Các biểu thức nguồn không xác định hoặc sai định dạng cần được kiểm thử trên trình duyệt. Các chính sách bổ sung được áp dụng cùng nhau và không thể nới lỏng chính sách trước đó. Tệp _headers đã tạo dành cho phản hồi tĩnh; phản hồi động cần cấu hình tiêu đề riêng.
Cú pháp chính sách và cách phân phối
W3C Content Security Policy Level 3: https://www.w3.org/TR/CSP3/ . Các chỉ thị được phân tách bằng dấu chấm phẩy và các giá trị bằng khoảng trắng. Việc phân phối qua thẻ meta có ít khả năng hơn tiêu đề phản hồi HTTP.
Nonce, hash và triển khai
Hướng dẫn Content Security Policy của MDN: https://developer.mozilla.org/en-US/docs/Web/HTTP/Guides/CSP . strict-dynamic chuyển niềm tin từ một tập lệnh được cấp quyền bằng nonce hoặc hash sang các tập lệnh mà tập lệnh đó tải, đồng thời ghi đè danh sách cho phép theo máy chủ trong các trình duyệt hỗ trợ. Hãy kiểm tra hành vi của các tập lệnh đáng tin cậy và thử nghiệm chính sách cuối cùng.
Cách sử dụng
- Chọn một cài đặt sẵn hoặc dán một chính sách hiện có.
- Bật các chỉ thị và chỉnh sửa các giá trị được phân tách bằng dấu cách; xem lại cảnh báo.
- Chọn định dạng đầu ra, sao chép rồi kiểm thử với các tài nguyên trên trang web của bạn.
Quyền riêng tư và giới hạn
Chính sách của bạn vẫn nằm trong trình duyệt. Không có website nào được liên hệ.
Công cụ liên quan
Câu hỏi thường gặp
Tôi có thể sử dụng nguyên placeholder nonce không?
Không. Hãy tạo một nonce không thể đoán cho mỗi phản hồi và đặt giá trị tương ứng trên các tập lệnh đáng tin cậy. Một header tĩnh cố định không thể tạo nonce. Hãy thay các placeholder hash bằng hash thực tế của nội dung dự định sử dụng.
Chính sách meta không thể làm gì?
Chính sách này không thể thực thi frame-ancestors hoặc sandbox, sử dụng report-uri hay cung cấp chính sách chỉ báo cáo. Đầu ra meta được tạo sẽ bỏ qua các chỉ thị báo cáo và phải xuất hiện sớm trong phần head của tài liệu.
report-to có tạo một điểm cuối báo cáo không?
Không. Nó chỉ định một nhóm cần có header phản hồi Reporting-Endpoints riêng. report-uri cũ hơn; khả năng hỗ trợ của trình duyệt khác nhau. Công cụ này không gửi báo cáo.
Các cài đặt sẵn có chắc chắn hoạt động với website của tôi không?
Không. Hãy bắt đầu bằng việc phân phối HTTP ở chế độ chỉ báo cáo và kiểm tra các tài nguyên mà website của bạn cần. Các chính sách hiện có sẽ kết hợp với chính sách mới; chính sách thứ hai không thể nới lỏng một hạn chế đã được áp dụng trước đó. Việc phân phối qua _headers tĩnh không bao phủ các phản hồi được tạo động.
Công cụ miễn phí · trong trình duyệt của bạn lượt chạy · không cần tài khoản