ESC

ไดเรกทีฟ CSP

ผลลัพธ์ที่สร้าง

กำหนดค่าไดเรกทีฟเพื่อสร้างส่วนหัว CSP ของคุณ...
กำหนดค่าไดเรกทีฟเพื่อสร้างส่วนหัว CSP ของคุณ...
กำหนดค่าไดเรกทีฟเพื่อสร้างส่วนหัว CSP ของคุณ...
กำหนดค่าไดเรกทีฟเพื่อสร้างส่วนหัว CSP ของคุณ...
การประมวลผลทั้งหมดเกิดขึ้นในเบราว์เซอร์ของคุณ ไม่มีข้อมูลถูกส่งไปยังเซิร์ฟเวอร์ใดๆ

ตัวอย่างการใช้งาน

นโยบายจำกัดพื้นฐาน

นโยบายง่ายๆ ที่อนุญาตเฉพาะทรัพยากรจากโดเมนของคุณเอง พร้อมสไตล์อินไลน์และ data URI สำหรับรูปภาพ

นโยบายรองรับ CDN

นโยบายที่อนุญาตให้โหลดสคริปต์และสไตล์จาก CDN ยอดนิยมเช่น jsDelivr, cdnjs และ Google Fonts

นโยบายความปลอดภัยเข้มงวด

นโยบายที่เข้มงวดสูงที่บล็อกทุกอย่างโดยค่าเริ่มต้น และอนุญาตเฉพาะประเภททรัพยากรเฉพาะจากโดเมนของคุณ

คุณสมบัติ

ตัวสร้างแบบเห็นภาพ

สร้างส่วนหัว CSP แบบเห็นภาพด้วยช่องเลือกและเมนูดรอปดาวน์ ไม่ต้องเขียนไวยากรณ์เอง

การกำหนดค่าเซิร์ฟเวอร์

รับสนิปเพตการกำหนดค่าพร้อมใช้สำหรับ Nginx, Apache และแท็ก meta

การตรวจสอบ CSP

ทดสอบ CSP ของคุณสำหรับปัญหาความปลอดภัยทั่วไปและการละเมิดแนวปฏิบัติที่ดี

ความเป็นส่วนตัวมาก่อน

การประมวลผลทั้งหมดเกิดขึ้นในเบราว์เซอร์ของคุณ ไม่มีข้อมูลถูกส่งไปยังเซิร์ฟเวอร์

วิธีการใช้งาน?

1

เลือกไดเรกทีฟ

เปิดใช้งานไดเรกทีฟ CSP ที่คุณต้องการและเลือกแหล่งที่มาสำหรับแต่ละรายการโดยใช้ช่องเลือกหรือโดเมนกำหนดเอง

2

ตรวจสอบผลลัพธ์

ดู CSP ที่สร้างเป็นส่วนหัว HTTP แท็ก meta หรือสนิปเพตการกำหนดค่าเซิร์ฟเวอร์ ทดสอบหาปัญหา

3

คัดลอกและนำไปใช้

คัดลอก CSP ที่สร้างและเพิ่มลงในการกำหนดค่าเว็บเซิร์ฟเวอร์หรือเอกสาร HTML ของคุณ

คำถามที่พบบ่อย

Content Security Policy (CSP) เป็น HTTP response header ที่บอกเบราว์เซอร์ว่าควรเชื่อถือแหล่งเนื้อหาใด การป้องกันหลักคือต่อการโจมตี XSS (Cross-Site Scripting) CSP ยังปกป้องจากการโจมตีด้วยการฉีดข้อมูล, clickjacking (ด้วย frame-ancestors) และปัญหาเนื้อหาแบบผสม

default-src เป็น fallback สำหรับประเภททรัพยากรใดๆ ที่ไม่มี directive เฉพาะของตัวเอง ควรตั้งค่า default-src เป็น baseline เสมอ เพื่อให้ประเภททรัพยากรที่ลืมกำหนดค่ามีค่าเริ่มต้นที่จำกัด แทนที่จะไม่มีข้อจำกัดเลย

unsafe-inline อนุญาต script และ style แบบ inline ทั้งหมด ซึ่งทำลายการป้องกัน XSS ส่วนใหญ่ Nonce ปลอดภัยกว่า: เซิร์ฟเวอร์สร้าง nonce แบบสุ่มต่อคำขอและเพิ่มลงใน CSP header และ script tag inline ที่เชื่อถือได้แต่ละรายการ เบราว์เซอร์เรียกใช้เฉพาะ script inline ที่มี nonce ตรงกัน ดังนั้น script ที่ถูกฉีดจึงไม่สามารถอ้างสิทธิ์ได้

report-uri บอกเบราว์เซอร์ว่าจะส่งรายงาน JSON ไปที่ใดเมื่อเกิดการละเมิด CSP ใช้โหมด Content-Security-Policy-Report-Only ก่อนเพื่อดูการละเมิดโดยไม่บล็อกอะไร จากนั้นปรับแต่งนโยบายตามรายงาน

ระบุ origin ที่แน่นอนแทนการใช้ wildcard ตัวอย่าง: script-src 'self' https://cdn.jsdelivr.net ไม่ใช่ script-src * สำหรับ Google Fonts ต้องใช้ทั้ง style-src https://fonts.googleapis.com และ font-src https://fonts.gstatic.com

ได้ แต่มีข้อจำกัด Meta tag ทำงานใน HTML head แต่ไม่สามารถใช้ directive frame-ancestors, report-uri หรือ sandbox ได้ นอกจากนี้ meta tag จะปกป้องเฉพาะทรัพยากรที่โหลดหลังจากเบราว์เซอร์แยกวิเคราะห์มันแล้ว HTTP header เป็นที่แนะนำอย่างยิ่งสำหรับการป้องกันเต็มรูปแบบ

การขาด default-src (ไม่มี fallback directive), การใช้ unsafe-inline ใน script-src หรือ style-src, การใช้ unsafe-eval (อนุญาตการเรียกใช้โค้ดแบบไดนามิก) และ origin แบบ wildcard (*) สิ่งเหล่านี้คือข้อผิดพลาด CSP ที่พบบ่อยที่สุดในการตรวจสอบความปลอดภัย

ไม่ ทุกอย่างทำงานในเบราว์เซอร์ของคุณ ไม่มีอะไรถูกส่งไปยังเซิร์ฟเวอร์หรือเก็บไว้ที่ใด

Content Security Policy คืออะไร?

Content Security Policy (CSP) เป็นเฮดเดอร์ HTTP ที่บอกเบราว์เซอร์ว่าควรเชื่อถือแหล่งเนื้อหาใด คิดว่าเป็นรายการอนุญาต: ถ้าสคริปต์ สไตล์ชีท รูปภาพ หรือฟอนต์ไม่มาจากแหล่งที่อนุมัติ เบราว์เซอร์จะบล็อก เป็นการป้องกันที่แข็งแกร่งที่สุดต่อการโจมตี XSS

ทำไมไวยากรณ์ CSP ถึงยากที่จะเขียนด้วยมือ

เฮดเดอร์ CSP จริงๆ อาจยาวกว่า 500 ตัวอักษรพร้อมไดเรกทีฟหลายสิบตัว เครื่องหมายอัฒภาคผิดที่หนึ่งจุดทำให้ทุกอย่างพัง เครื่องมือนี้ให้อินเทอร์เฟซแบบวิชวลที่สร้างไวยากรณ์ CSP ที่ถูกต้องโดยอัตโนมัติ

ข้อผิดพลาด CSP ที่พบบ่อยที่สุด

ที่ใหญ่ที่สุดคือใช้ unsafe-inline สำหรับสคริปต์ ที่สองคือ origin แบบ wildcard (*) ที่สามคือลืม default-src เครื่องมือนี้มีตัวตรวจสอบในตัวที่ชี้ปัญหาเหล่านี้ทั้งหมด

เริ่มต้นกับ CSP

เริ่มด้วยนโยบายรายงานอย่างเดียวเพื่อดูว่าอะไรจะพังโดยไม่บล็อกอะไร ตรวจสอบรายงาน แก้ไขการละเมิด จากนั้นเปลี่ยนเป็นโหมดบังคับใช้

ความเป็นส่วนตัว

การกำหนดค่า CSP ไม่เคยออกจากเบราว์เซอร์ ไม่มีการเรียกเซิร์ฟเวอร์ ไม่มีการจัดเก็บ ไม่มีการติดตาม

ความปลอดภัยและความเป็นส่วนตัว

ความปลอดภัยของข้อมูลของคุณคือความสำคัญอันดับแรกของเรา

การประมวลผลภายใน

การประมวลผลทั้งหมดเกิดขึ้นในเบราว์เซอร์ของคุณ

ไม่มีการถ่ายโอนข้อมูล

ข้อมูลของคุณจะไม่ถูกส่งไปยังเซิร์ฟเวอร์ของเรา

ไม่มีการจัดเก็บข้อมูล

ไม่มีข้อมูลถูกเก็บหรือแบ่งปัน

การเข้ารหัส SSL

การเข้ารหัส SSL สำหรับการเชื่อมต่อที่ปลอดภัย

อีกมากมายใน MoreOnlineTools