Generator nagłówka CSP
Ochrona przed XSS i wstrzykiwaniem skryptów
-
1Wprowadź dane
Wpisz treść, wklej tekst lub załaduj plik z dysku. -
2Kliknij przycisk
Narzędzie natychmiast przetworzy Twoje dane w przeglądarce. -
3Pobierz wynik
Skopiuj gotowy tekst lub zapisz plik na urządzeniu.
return "Wynik gotowy w 0.1s";
}
Oceń to narzędzie:
Powiązane narzędzia
Inne narzędzia, które mogą Ci się przydaćGenerator nagłówka Content-Security-Policy
CSP to nagłówek HTTP, który mówi przeglądarce, skąd wolno ładować skrypty, style, obrazy i inne zasoby. Skutecznie ogranicza ataki XSS.
Najważniejsze dyrektywy
| Dyrektywa | Dotyczy |
|---|---|
| default-src | domyślne źródło dla wszystkich typów |
| script-src | skrypty JavaScript |
| style-src | arkusze stylów |
| img-src | obrazy |
| connect-src | żądania fetch, XHR, WebSocket |
| frame-ancestors | kto może osadzać stronę w ramce |
Tryb Report-Only
W trybie raportowania polityka nie blokuje zasobów, a jedynie zgłasza naruszenia. To bezpieczny sposób na wdrożenie CSP bez ryzyka zepsucia strony.
Przykład
Polityka default-src 'self'; script-src 'self'; frame-ancestors 'none' pozwala ładować zasoby tylko z własnej domeny i blokuje osadzanie w iframe.
Najczęstsze pytania
Czym różni się 'self' od '*'?
'self' oznacza tę samą domenę, a * dowolne źródło. Gwiazdka znosi większość ochrony CSP.
Po co upgrade-insecure-requests?
Wymusza ładowanie zasobów przez HTTPS, nawet jeśli w kodzie podano adresy http://.
Czy CSP zastępuje inne zabezpieczenia?
Nie. To jeden z elementów obrony w głąb — uzupełnia walidację danych, escaping i nagłówki bezpieczeństwa.