Sprytne Okazje — promocje, kody rabatowe i wyprzedaże

Generator nagłówka CSP

Ochrona przed XSS i wstrzykiwaniem skryptów

Bezpieczne (SSL)
Przetwarzanie Lokalne
100% Darmowe
Instrukcja
  • 1
    Wprowadź dane
    Wpisz treść, wklej tekst lub załaduj plik z dysku.
  • 2
    Kliknij przycisk
    Narzędzie natychmiast przetworzy Twoje dane w przeglądarce.
  • 3
    Pobierz wynik
    Skopiuj gotowy tekst lub zapisz plik na urządzeniu.
function runTool() {
  return "Wynik gotowy w 0.1s";
}
Ustaw dyrektywy i wygeneruj nagłówek CSP.

Oceń to narzędzie:

Powiązane narzędzia

Inne narzędzia, które mogą Ci się przydać

Generator nagłówka Content-Security-Policy

CSP to nagłówek HTTP, który mówi przeglądarce, skąd wolno ładować skrypty, style, obrazy i inne zasoby. Skutecznie ogranicza ataki XSS.

Najważniejsze dyrektywy

DyrektywaDotyczy
default-srcdomyślne źródło dla wszystkich typów
script-srcskrypty JavaScript
style-srcarkusze stylów
img-srcobrazy
connect-srcżądania fetch, XHR, WebSocket
frame-ancestorskto może osadzać stronę w ramce

Tryb Report-Only

W trybie raportowania polityka nie blokuje zasobów, a jedynie zgłasza naruszenia. To bezpieczny sposób na wdrożenie CSP bez ryzyka zepsucia strony.

Przykład

Polityka default-src 'self'; script-src 'self'; frame-ancestors 'none' pozwala ładować zasoby tylko z własnej domeny i blokuje osadzanie w iframe.

Najczęstsze pytania

Czym różni się 'self' od '*'?

'self' oznacza tę samą domenę, a * dowolne źródło. Gwiazdka znosi większość ochrony CSP.

Po co upgrade-insecure-requests?

Wymusza ładowanie zasobów przez HTTPS, nawet jeśli w kodzie podano adresy http://.

Czy CSP zastępuje inne zabezpieczenia?

Nie. To jeden z elementów obrony w głąb — uzupełnia walidację danych, escaping i nagłówki bezpieczeństwa.

Zobacz też — powiązane narzędzia

Zainstaluj Webp.pl Miej narzędzia we własnej kieszeni!