CSP-Header-Generator
Erstellen Sie Content-Security-Policy-Header visuell – konfigurieren Sie Direktiven, Quellen und exportieren Sie als HTTP-Header oder Meta-Tag
default-srcFallback for other directivesscript-srcJavaScript sourcesstyle-srcCSS stylesheet sourcesimg-srcImage sourcesfont-srcWeb font sourcesconnect-srcXHR, WebSocket, fetch sourcesmedia-srcAudio and video sourcesobject-srcPlugin sources (Flash, etc.)frame-srciframe sourcesworker-srcWeb Worker sourcesform-actionForm submission targetsbase-uriBase element URLsframe-ancestorsWho can embed this pageZusätzliche Optionen
Generierte Richtlinie
HTTP-Header
Content-Security-Policy: default-src 'self'HTML-Meta-Tag
<meta http-equiv="Content-Security-Policy" content="default-src 'self'">CSP-Header-Generator
Erstellen Sie Content-Security-Policy-Header visuell – konfigurieren Sie Direktiven, Quellen und exportieren Sie als HTTP-Header oder Meta-Tag
Funktionen
- Visueller Builder für alle wichtigen CSP-Direktiven
- Quellwerte mit einem Klick umschalten
- Benutzerdefinierte Domains pro Direktive hinzufügen
- Strikte Sicherheitsvoreinstellung mit einem Klick
- Als HTTP-Header oder HTML-Meta-Tag exportieren
- Unterstützung für upgrade-insecure-requests und block-all-mixed-content
- 100% clientseitig – keine Daten werden an Server gesendet
Anleitung
- Konfigurieren Sie jede Direktive, indem Sie auf die Quellwerte klicken.
- Fügen Sie benutzerdefinierte Domains im Textfeld jeder Direktive hinzu.
- Aktivieren Sie zusätzliche Optionen wie upgrade-insecure-requests.
- Kopieren Sie den generierten HTTP-Header oder das Meta-Tag.
Tipps & Best Practices
- Beginnen Sie mit einer strengen Richtlinie und lockern Sie diese nach Bedarf.
- Setzen Sie object-src immer auf 'none', es sei denn, Sie benötigen Plugins.
- Testen Sie Ihre CSP im report-only-Modus, bevor Sie sie durchsetzen.
FAQ
Was ist Content Security Policy?
CSP ist ein HTTP-Header, der hilft, XSS-Angriffe zu verhindern, indem er steuert, welche Ressourcen ein Browser für eine Seite laden darf.
Was bedeutet 'self' in CSP?
'self' erlaubt Ressourcen vom selben Ursprung (gleiches Schema, Host und Port) wie die Seite selbst.
Sollte ich upgrade-insecure-requests verwenden?
Ja, wenn Ihre Website HTTPS verwendet. Es weist den Browser an, HTTP-Anfragen automatisch auf HTTPS zu aktualisieren.