CSP Header Generator
Build Content Security Policy headers visually — configure directives, sources, and export as HTTP header or meta tag
default-srcFallback for other directivesscript-srcJavaScript sourcesstyle-srcCSS stylesheet sourcesimg-srcImage sourcesfont-srcWeb font sourcesconnect-srcXHR, WebSocket, fetch sourcesmedia-srcAudio and video sourcesobject-srcPlugin sources (Flash, etc.)frame-srciframe sourcesworker-srcWeb Worker sourcesform-actionForm submission targetsbase-uriBase element URLsframe-ancestorsWho can embed this pageAdditional Options
Generated Policy
HTTP Header
Content-Security-Policy: default-src 'self'HTML Meta Tag
<meta http-equiv="Content-Security-Policy" content="default-src 'self'">CSP Header Generator
Build Content Security Policy headers visually — configure directives, sources, and export as HTTP header or meta tag
Features
- Visuele builder voor alle belangrijke CSP-directives
- Schakel bronwaarden in met één klik
- Voeg aangepaste domeinen toe per directive
- Strikte beveiligingsvoorinstelling met één klik
- Exporteer als HTTP-header of HTML meta-tag
- Ondersteuning voor upgrade-insecure-requests en block-all-mixed-content
- 100% aan de clientzijde — geen gegevens verzonden naar servers
How to use
- Configureer elke directive door op de bronwaarden te klikken.
- Voeg aangepaste domeinen toe in het tekstveld voor elke directive.
- Schakel extra opties in, zoals upgrade-insecure-requests.
- Kopieer de gegenereerde HTTP-header of meta-tag.
Tips & Best Practices
- Begin met een strikt beleid en versoepel het naar behoefte.
- Stel object-src altijd in op 'none' tenzij je plug-ins nodig hebt.
- Test je CSP in report-only-modus voordat je deze afdwingt.
FAQ
Wat is Content Security Policy?
CSP is een HTTP-header die helpt XSS-aanvallen te voorkomen door te regelen welke bronnen een browser mag laden voor een pagina.
Wat betekent 'self' in CSP?
'self' staat bronnen van dezelfde oorsprong toe (zelfde schema, host en poort) als de pagina zelf.
Moet ik upgrade-insecure-requests gebruiken?
Ja, als je site HTTPS gebruikt. Het instrueert de browser om HTTP-verzoeken automatisch te upgraden naar HTTPS.