Генератор заголовков CSP

Создавайте заголовки Content Security Policy визуально — настраивайте директивы, источники и экспортируйте как HTTP-заголовок или мета-тег

default-srcFallback for other directives
script-srcJavaScript sources
style-srcCSS stylesheet sources
img-srcImage sources
font-srcWeb font sources
connect-srcXHR, WebSocket, fetch sources
media-srcAudio and video sources
object-srcPlugin sources (Flash, etc.)
frame-srciframe sources
worker-srcWeb Worker sources
form-actionForm submission targets
base-uriBase element URLs
frame-ancestorsWho can embed this page

Дополнительные параметры

Сгенерированная политика

HTTP-заголовокContent-Security-Policy: default-src 'self'
HTML мета-тег<meta http-equiv="Content-Security-Policy" content="default-src 'self'">

Генератор заголовков CSP

Создавайте заголовки Content Security Policy визуально — настраивайте директивы, источники и экспортируйте как HTTP-заголовок или мета-тег

Возможности

  • Визуальный конструктор для всех основных директив CSP
  • Переключайте значения источников одним кликом
  • Добавляйте пользовательские домены для каждой директивы
  • Строгий пресет безопасности в один клик
  • Экспорт как HTTP-заголовок или HTML мета-тег
  • Поддержка upgrade-insecure-requests и block-all-mixed-content
  • 100% на стороне клиента — данные не отправляются на серверы

Как использовать

  1. Настройте каждую директиву, щёлкая по значениям источников.
  2. Добавьте пользовательские домены в текстовое поле каждой директивы.
  3. Включите дополнительные параметры, такие как upgrade-insecure-requests.
  4. Скопируйте сгенерированный HTTP-заголовок или мета-тег.

Советы и лучшие практики

  • Начните со строгой политики и ослабляйте её по мере необходимости.
  • Всегда устанавливайте object-src в 'none', если вам не нужны плагины.
  • Тестируйте вашу CSP в режиме report-only перед применением.

Вопросы и ответы

Что такое Content Security Policy?

CSP — это HTTP-заголовок, который помогает предотвратить XSS-атаки, контролируя, какие ресурсы браузеру разрешено загружать для страницы.

Что означает 'self' в CSP?

'self' разрешает ресурсы из того же источника (та же схема, хост и порт), что и сама страница.

Следует ли использовать upgrade-insecure-requests?

Да, если ваш сайт использует HTTPS. Это указывает браузеру автоматически обновлять HTTP-запросы до HTTPS.