Генератор заголовков CSP
Создавайте заголовки Content Security Policy визуально — настраивайте директивы, источники и экспортируйте как HTTP-заголовок или мета-тег
default-srcFallback for other directivesscript-srcJavaScript sourcesstyle-srcCSS stylesheet sourcesimg-srcImage sourcesfont-srcWeb font sourcesconnect-srcXHR, WebSocket, fetch sourcesmedia-srcAudio and video sourcesobject-srcPlugin sources (Flash, etc.)frame-srciframe sourcesworker-srcWeb Worker sourcesform-actionForm submission targetsbase-uriBase element URLsframe-ancestorsWho can embed this pageДополнительные параметры
Сгенерированная политика
HTTP-заголовок
Content-Security-Policy: default-src 'self'HTML мета-тег
<meta http-equiv="Content-Security-Policy" content="default-src 'self'">Генератор заголовков CSP
Создавайте заголовки Content Security Policy визуально — настраивайте директивы, источники и экспортируйте как HTTP-заголовок или мета-тег
Возможности
- Визуальный конструктор для всех основных директив CSP
- Переключайте значения источников одним кликом
- Добавляйте пользовательские домены для каждой директивы
- Строгий пресет безопасности в один клик
- Экспорт как HTTP-заголовок или HTML мета-тег
- Поддержка upgrade-insecure-requests и block-all-mixed-content
- 100% на стороне клиента — данные не отправляются на серверы
Как использовать
- Настройте каждую директиву, щёлкая по значениям источников.
- Добавьте пользовательские домены в текстовое поле каждой директивы.
- Включите дополнительные параметры, такие как upgrade-insecure-requests.
- Скопируйте сгенерированный HTTP-заголовок или мета-тег.
Советы и лучшие практики
- Начните со строгой политики и ослабляйте её по мере необходимости.
- Всегда устанавливайте object-src в 'none', если вам не нужны плагины.
- Тестируйте вашу CSP в режиме report-only перед применением.
Вопросы и ответы
Что такое Content Security Policy?
CSP — это HTTP-заголовок, который помогает предотвратить XSS-атаки, контролируя, какие ресурсы браузеру разрешено загружать для страницы.
Что означает 'self' в CSP?
'self' разрешает ресурсы из того же источника (та же схема, хост и порт), что и сама страница.
Следует ли использовать upgrade-insecure-requests?
Да, если ваш сайт использует HTTPS. Это указывает браузеру автоматически обновлять HTTP-запросы до HTTPS.