ESC

Direktif CSP

Output Dijana

Konfigurasikan direktif untuk menjana pengepala CSP anda...
Konfigurasikan direktif untuk menjana pengepala CSP anda...
Konfigurasikan direktif untuk menjana pengepala CSP anda...
Konfigurasikan direktif untuk menjana pengepala CSP anda...
Semua pemprosesan berlaku dalam pelayar anda. Tiada data dihantar ke mana-mana pelayan.

Contoh Penggunaan

Dasar Sekatan Asas

Dasar mudah yang hanya membenarkan sumber dari domain sendiri, dengan gaya sebaris dan URI data untuk imej.

Dasar Mesra CDN

Dasar yang membenarkan memuatkan skrip dan gaya dari CDN popular seperti jsDelivr, cdnjs dan Google Fonts.

Dasar Keselamatan Ketat

Dasar sangat ketat yang menyekat semua secara lalai dan hanya membenarkan jenis sumber tertentu dari domain anda.

Ciri-ciri

Pembina Visual

Bina pengepala CSP anda secara visual dengan kotak semak dan menu lungsur, tanpa sintaks manual

Konfigurasi Pelayan

Dapatkan coretan konfigurasi sedia guna untuk Nginx, Apache dan tag meta

Pengesahan CSP

Uji CSP anda untuk isu keselamatan biasa dan pelanggaran amalan terbaik

Privasi Diutamakan

Semua pemprosesan berlaku secara setempat dalam pelayar anda, tiada data dihantar ke pelayan

Cara Menggunakan?

1

Pilih Direktif

Aktifkan direktif CSP yang anda perlukan dan pilih sumber untuk setiap satu menggunakan kotak semak atau domain tersuai.

2

Semak Output

Lihat CSP yang dijana sebagai pengepala HTTP, tag meta atau coretan konfigurasi pelayan. Uji untuk isu.

3

Salin & Gunakan

Salin CSP yang dijana dan tambahkan ke konfigurasi pelayan web atau dokumen HTML anda.

Soalan Lazim

Content Security Policy (CSP) ialah header respons HTTP yang memberitahu pelayar sumber kandungan mana yang harus dipercayai. Pertahanan utamanya ialah terhadap serangan XSS (Cross-Site Scripting). CSP juga melindungi daripada serangan suntikan data, clickjacking (dengan frame-ancestors) dan isu kandungan bercampur.

default-src ialah sandaran untuk mana-mana jenis sumber yang tidak mempunyai direktif spesifik sendiri. Sentiasa tetapkan default-src sebagai asas anda; ini memastikan jenis sumber yang terlupa dikonfigurasi mempunyai lalai yang ketat dan bukannya tiada sekatan langsung.

unsafe-inline membenarkan semua skrip dan gaya sebaris, yang mengalahkan kebanyakan perlindungan XSS. Nonce lebih selamat: pelayan menjana nonce rawak setiap permintaan dan menambahkannya pada header CSP dan setiap tag skrip sebaris yang dipercayai. Pelayar hanya melaksanakan skrip sebaris dengan nonce yang sepadan, jadi skrip yang disuntik tidak boleh menuntutnya.

report-uri memberitahu pelayar ke mana menghantar laporan JSON apabila berlaku pelanggaran CSP. Gunakan mod Content-Security-Policy-Report-Only dahulu untuk melihat pelanggaran tanpa menyekat apa-apa, kemudian ketatkan dasar berdasarkan laporan tersebut.

Senarai putih origin yang tepat dan bukannya menggunakan wildcard. Contohnya: script-src 'self' https://cdn.jsdelivr.net — bukan script-src *. Untuk Google Fonts, anda memerlukan kedua-dua style-src https://fonts.googleapis.com dan font-src https://fonts.gstatic.com.

Ya, tetapi dengan had. Tag meta berfungsi dalam head HTML, tetapi tidak boleh menggunakan direktif frame-ancestors, report-uri atau sandbox. Selain itu, tag meta hanya melindungi sumber yang dimuatkan selepas pelayar menghuraikannya. Header HTTP lebih diutamakan untuk perlindungan penuh.

Ketiadaan default-src (tiada direktif sandaran), penggunaan unsafe-inline dalam script-src atau style-src, penggunaan unsafe-eval (membenarkan pelaksanaan kod dinamik) dan origin wildcard (*). Ini adalah kesilapan CSP paling biasa yang dijumpai dalam audit keselamatan.

Tidak. Semua berjalan dalam pelayar anda. Tiada apa yang dihantar ke pelayan atau disimpan di mana-mana.

Apa itu Content Security Policy?

Content Security Policy (CSP) ialah pengepala HTTP yang memberitahu pelayar sumber kandungan mana yang harus dipercayai. Anggap ia sebagai senarai putih: jika skrip, lembaran gaya, imej atau fon bukan dari sumber yang diluluskan, pelayar menyekatnya. Ini pertahanan paling kuat terhadap serangan XSS.

Kenapa sintaks CSP menyusahkan untuk ditulis tangan

Pengepala CSP dunia sebenar boleh melebihi 500 aksara dengan berpuluh direktif. Satu koma bernoktah yang tersalah letak merosakkan semuanya. Alat ini memberi anda antara muka visual yang menjana sintaks CSP yang sah secara automatik.

Kesilapan CSP yang paling biasa

Yang paling besar ialah menggunakan unsafe-inline untuk skrip. Yang kedua ialah asal wildcard (*). Yang ketiga ialah melupakan default-src. Alat ini mempunyai pengesah terbina dalam yang menandakan semua isu ini.

Memulakan dengan CSP

Mulakan dengan dasar laporan sahaja untuk melihat apa yang akan pecah tanpa menyekat apa-apa. Pantau laporan, betulkan pelanggaran, kemudian tukar ke mod penguatkuasaan.

Privasi

Konfigurasi CSP anda tidak pernah meninggalkan pelayar. Tiada panggilan pelayan, tiada penyimpanan, tiada penjejakan.

Keselamatan dan Privasi

Keselamatan data anda adalah keutamaan kami

Pemprosesan Tempatan

Semua pemprosesan berlaku dalam pelayar anda

Tiada Pemindahan Data

Data anda tidak dihantar ke pelayan kami

Tiada Penyimpanan Data

Tiada data disimpan atau dikongsi

Penyulitan SSL

Penyulitan SSL untuk sambungan selamat

Lebih Banyak di MoreOnlineTools