ESC

Direttive CSP

Output Generato

Configura le direttive per generare la tua intestazione CSP...
Configura le direttive per generare la tua intestazione CSP...
Configura le direttive per generare la tua intestazione CSP...
Configura le direttive per generare la tua intestazione CSP...
Tutta l'elaborazione avviene nel tuo browser. Nessun dato viene inviato a nessun server.

Esempi di Utilizzo

Policy Restrittiva di Base

Una policy semplice che consente solo risorse dal proprio dominio, con stili inline e URI dati per le immagini.

Policy Compatibile con CDN

Una policy che consente il caricamento di script e stili da CDN popolari come jsDelivr, cdnjs e Google Fonts.

Policy di Sicurezza Rigorosa

Una policy altamente restrittiva che blocca tutto per impostazione predefinita e consente solo tipi di risorse specifici dal tuo dominio.

Funzionalità

Costruttore Visuale

Costruisci la tua intestazione CSP visivamente con caselle di controllo e menu a tendina, senza sintassi manuale

Configurazioni Server

Ottieni snippet di configurazione pronti all'uso per Nginx, Apache e tag meta

Validazione CSP

Testa la tua CSP per problemi di sicurezza comuni e violazioni delle best practice

Privacy Prima di Tutto

Tutta l'elaborazione avviene localmente nel tuo browser, nessun dato inviato ai server

Come Usare?

1

Seleziona Direttive

Attiva le direttive CSP di cui hai bisogno e scegli le fonti per ciascuna usando caselle di controllo o domini personalizzati.

2

Rivedi Output

Visualizza la tua CSP generata come intestazione HTTP, tag meta o snippet di configurazione server. Testala per problemi.

3

Copia e Distribuisci

Copia la CSP generata e aggiungila alla configurazione del tuo server web o documento HTML.

Domande Frequenti

Content Security Policy (CSP) è un header di risposta HTTP che indica al browser di quali fonti di contenuto fidarsi. La sua difesa principale è contro gli attacchi XSS (Cross-Site Scripting). CSP protegge anche dagli attacchi di iniezione di dati, dal clickjacking (con frame-ancestors) e dai problemi di contenuto misto.

default-src è il fallback per qualsiasi tipo di risorsa che non ha la propria direttiva specifica. Imposta sempre default-src come baseline; questo garantisce che i tipi di risorse che hai dimenticato di configurare abbiano un default restrittivo invece di nessuna restrizione.

unsafe-inline permette tutti gli script e stili inline, vanificando la maggior parte della protezione XSS. I nonce sono più sicuri: il server genera un nonce casuale per ogni richiesta e lo aggiunge all'header CSP e ad ogni tag script inline di fiducia. Il browser esegue solo gli script inline con un nonce corrispondente, quindi gli script iniettati non possono reclamarlo.

report-uri indica al browser dove inviare report JSON quando si verifica una violazione CSP. Usa prima la modalità Content-Security-Policy-Report-Only per vedere le violazioni senza bloccare nulla, poi inasprisce la policy in base ai report.

Metti in whitelist l'origin esatto invece di usare wildcard. Ad esempio: script-src 'self' https://cdn.jsdelivr.net — non script-src *. Per Google Fonts, hai bisogno sia di style-src https://fonts.googleapis.com che di font-src https://fonts.gstatic.com.

Sì, ma con limitazioni. Un meta tag funziona nell'head HTML, ma non può usare le direttive frame-ancestors, report-uri o sandbox. Inoltre, il meta tag protegge solo le risorse caricate dopo che il browser lo ha analizzato. Gli header HTTP sono fortemente preferiti per la protezione completa.

Mancanza di default-src (nessuna direttiva fallback), uso di unsafe-inline in script-src o style-src, uso di unsafe-eval (consente l'esecuzione dinamica del codice) e origin wildcard (*). Questi sono gli errori CSP più comuni trovati negli audit di sicurezza.

No. Tutto funziona nel tuo browser. Nulla viene inviato a un server né memorizzato da nessuna parte.

Cos'e Content Security Policy?

Content Security Policy (CSP) e un header HTTP che dice al browser di quali fonti di contenuto fidarsi. Pensalo come una whitelist: se uno script, foglio di stile, immagine o font non proviene da una fonte approvata, il browser lo blocca. E la tua difesa piu forte contro attacchi XSS.

Perche la sintassi CSP e scomoda da scrivere a mano

Un header CSP reale puo facilmente avere 500+ caratteri con decine di direttive. Un punto e virgola fuori posto rompe tutto. Questo strumento ti da un'interfaccia visuale: caselle, menu a tendina e campi dominio personalizzati che generano automaticamente sintassi CSP valida.

Gli errori CSP piu comuni

Il piu grande e usare unsafe-inline per gli script. Il secondo e usare l'origine wildcard (*). Il terzo e dimenticare default-src. Questo strumento ha un validatore integrato che segnala tutti questi problemi.

Iniziare con CSP

Inizia con una policy report-only per vedere cosa si romperebbe senza bloccare nulla. Monitora i report, correggi le violazioni aggiungendo fonti legittime, poi passa alla modalita enforcement.

Privacy

La tua configurazione CSP non lascia mai il browser. Nessuna chiamata server, nessun salvataggio, nessun tracking.

Sicurezza e Privacy

La sicurezza dei vostri dati è la nostra priorità

Elaborazione Locale

Tutta l'elaborazione avviene nel vostro browser

Nessun Trasferimento Dati

I vostri dati non vengono inviati ai nostri server

Nessun Archiviazione Dati

Nessun dato viene memorizzato o condiviso

Crittografia SSL

Crittografia SSL per connessione sicura

Anche su MoreOnlineTools