ESC

CSPディレクティブ

生成された出力

ディレクティブを設定してCSPヘッダーを生成してください...
ディレクティブを設定してCSPヘッダーを生成してください...
ディレクティブを設定してCSPヘッダーを生成してください...
ディレクティブを設定してCSPヘッダーを生成してください...
すべての処理はブラウザ内で行われます。データはサーバーに送信されません。

使用例

基本的な制限ポリシー

自分のドメインからのリソースのみを許可し、インラインスタイルと画像用のdata URIを含むシンプルなポリシー。

CDN対応ポリシー

jsDelivr、cdnjs、Google Fontsなどの人気CDNからのスクリプトとスタイルの読み込みを許可するポリシー。

厳格なセキュリティポリシー

デフォルトですべてをブロックし、自分のドメインからの特定のリソースタイプのみを許可する高度に制限的なポリシー。

機能

ビジュアルビルダー

チェックボックスとドロップダウンでCSPヘッダーを視覚的に構築、手動の構文は不要

サーバー設定

Nginx、Apache、metaタグ用のすぐに使える設定スニペットを取得

CSP検証

一般的なセキュリティ問題とベストプラクティス違反についてCSPをテスト

プライバシー優先

すべての処理はブラウザ内でローカルに行われ、サーバーにデータは送信されません

使い方

1

ディレクティブを選択

必要なCSPディレクティブを有効にし、チェックボックスやカスタムドメインを使用して各ディレクティブのソースを選択します。

2

出力を確認

生成されたCSPをHTTPヘッダー、metaタグ、またはサーバー設定スニペットとして表示します。問題がないかテストしてください。

3

コピーしてデプロイ

生成されたCSPをコピーして、Webサーバーの設定またはHTMLドキュメントに追加します。

よくある質問

Content Security Policy(CSP)は、ブラウザにどのコンテンツソースを信頼すべきかを伝えるHTTPレスポンスヘッダーです。主な防御はXSS(クロスサイトスクリプティング)攻撃に対するものです。CSPはデータインジェクション攻撃、クリックジャッキング(frame-ancestorsを使用)、混合コンテンツの問題からも保護します。

default-srcは、独自のディレクティブを持たないリソースタイプのフォールバックです。常にdefault-srcをベースラインとして設定してください。設定を忘れたリソースタイプが制限なしではなく、制限的なデフォルトを持つようになります。

unsafe-inlineはすべてのインラインスクリプトとスタイルを許可し、ほとんどのXSS保護を無効にします。nonceはより安全です。サーバーはリクエストごとにランダムなnonceを生成し、CSPヘッダーと各信頼されたインラインスクリプトタグに追加します。ブラウザは一致するnonceを持つインラインスクリプトのみを実行するため、インジェクションされたスクリプトはnonceを主張できません。

report-uriは、CSP違反が発生したときにJSONレポートをどこへ送るかをブラウザに伝えます。まずContent-Security-Policy-Report-Onlyモードを使用して、何もブロックせずに違反を確認し、その後レポートに基づいてポリシーを強化します。

ワイルドカードを使わず、正確なoriginを許可リストに追加してください。例えば、script-src *ではなくscript-src 'self' https://cdn.jsdelivr.net とします。Google Fontsにはstyle-src https://fonts.googleapis.comとfont-src https://fonts.gstatic.comの両方が必要です。

はい、ただし制限があります。メタタグはHTMLのheadで機能しますが、frame-ancestors、report-uri、sandboxディレクティブは使用できません。また、メタタグはブラウザがそれを解析した後に読み込まれるリソースのみを保護します。完全な保護にはHTTPヘッダーが強く推奨されます。

欠落しているdefault-src(フォールバックディレクティブがない)、script-srcまたはstyle-srcでのunsafe-inlineの使用、unsafe-evalの使用(動的コード実行を許可)、ワイルドカード(*)origin。これらはセキュリティ監査で見つかる最も一般的なCSPの誤りです。

いいえ。すべてブラウザ内で動作します。サーバーに送信されることも、どこかに保存されることもありません。

Content Security Policyとは

Content Security Policy(CSP)は、ブラウザにどのコンテンツソースを信頼すべきかを伝えるHTTPヘッダーです。ホワイトリストと考えてください:スクリプト、スタイルシート、画像、フォントが承認されたソースからでなければ、ブラウザはブロックします。XSS攻撃に対する最強の防御です。

CSP構文を手書きするのが大変な理由

実際のCSPヘッダーは数十のディレクティブで500文字以上になることがよくあります。セミコロン1つのミスですべてが壊れます。このツールはチェックボックス、ドロップダウン、カスタムドメインフィールドで有効なCSP構文を自動生成します。

最も一般的なCSPミス

最大のミスはスクリプトにunsafe-inlineを使うこと。2番目はワイルドカード(*)オリジン。3番目はdefault-srcの忘れ。このツールにはデプロイ前にこれらを検出するバリデーターがあります。

CSPを始める

まずreport-onlyポリシーで何が壊れるかを確認しましょう。レポートを監視し、正当なソースを追加して違反を修正し、その後エンフォースメントモードに切り替えます。

プライバシー

CSP設定はブラウザから一切出ません。サーバー呼び出しなし、保存なし、トラッキングなし。

セキュリティとプライバシー

あなたのデータの安全を最優先しています

ローカル処理

すべての処理がブラウザ内で完結します

データ送信なし

データはサーバーに送信されません

保存しません

データは保存も共有もされません

SSL暗号化

安全な通信でご利用いただけます

MoreOnlineToolsでもっと見る