CSP-rubrikgenerator

Bygg Content Security Policy-rubriker visuellt — konfigurera direktiv, källor och exportera som HTTP-rubrik eller meta-tagg

default-srcFallback for other directives
script-srcJavaScript sources
style-srcCSS stylesheet sources
img-srcImage sources
font-srcWeb font sources
connect-srcXHR, WebSocket, fetch sources
media-srcAudio and video sources
object-srcPlugin sources (Flash, etc.)
frame-srciframe sources
worker-srcWeb Worker sources
form-actionForm submission targets
base-uriBase element URLs
frame-ancestorsWho can embed this page

Ytterligare alternativ

Genererad policy

HTTP-rubrikContent-Security-Policy: default-src 'self'
HTML-metatagg<meta http-equiv="Content-Security-Policy" content="default-src 'self'">

CSP-rubrikgenerator

Bygg Content Security Policy-rubriker visuellt — konfigurera direktiv, källor och exportera som HTTP-rubrik eller meta-tagg

Funktioner

  • Visuell byggare för alla större CSP-direktiv
  • Växla källvärden med ett klick
  • Lägg till anpassade domäner per direktiv
  • Strikt säkerhetsförinställning med ett klick
  • Exportera som HTTP-rubrik eller HTML-metatagg
  • Stöd för upgrade-insecure-requests och block-all-mixed-content
  • 100% på klientsidan — ingen data skickas till servrar

Så använder du

  1. Konfigurera varje direktiv genom att klicka på källvärdena.
  2. Lägg till anpassade domäner i textfältet för varje direktiv.
  3. Aktivera ytterligare alternativ som upgrade-insecure-requests.
  4. Kopiera den genererade HTTP-rubriken eller metataggen.

Tips och bästa praxis

  • Börja med en strikt policy och lätta på den vid behov.
  • Ställ alltid in object-src till 'none' om du inte behöver plugins.
  • Testa din CSP i report-only-läge innan du tillämpar den.

Vanliga frågor

Vad är Content Security Policy?

CSP är en HTTP-rubrik som hjälper till att förhindra XSS-attacker genom att kontrollera vilka resurser en webbläsare får ladda för en sida.

Vad betyder 'self' i CSP?

'self' tillåter resurser från samma ursprung (samma schema, värd och port) som sidan själv.

Bör jag använda upgrade-insecure-requests?

Ja, om din webbplats använder HTTPS. Det instruerar webbläsaren att automatiskt uppgradera HTTP-förfrågningar till HTTPS.