ESC

CSP Oluştürücu

Oluştürülan Çıktı

CSP başlığınızı oluşturmak için direktifleri yapılandırın...
CSP başlığınızı oluşturmak için direktifleri yapılandırın...
CSP başlığınızı oluşturmak için direktifleri yapılandırın...
CSP başlığınızı oluşturmak için direktifleri yapılandırın...
Tüm işlemler tarayıcınızda gerçekleşir. Hiçbir veri sunucuya gönderilmez.

Kullanım Örnekleri

Temel Kısıtlayıcı Politika

Yalnızca kendi alan adınızdan kaynaklara izin veren, satır içi stiller ve resimler için data URI'leri içeren basit bir politika.

CDN Uyumlu Politika

jsDelivr, cdnjs ve Google Fonts gibi popüler CDN'lerden script ve stil yüklemeye izin veren bir politika.

Sıkı Güvenlik Politikası

Varsayılan olarak her şeyi engelleyen ve yalnızca belirli kaynak türlerine kendi alan adınızdan izin veren yüksek düzeyde kısıtlayıcı bir politika.

Özellikler

Görsel Oluştürücu

CSP başlığınızı onay kutuları ve açılır menülerle görsel olarak oluştürün, manuel sözdizimi gerekmez

Sunucu Yapılandırmaları

Nginx, Apache ve meta etiketleri için kullanıma hazır yapılandırma parçacıkları alın

CSP Doğrulama

CSP'nizi yaygın güvenlik sorunları ve en iyi uygulama ihlalleri için test edin

Gizlilik Öncelikli

Tüm işlemler tarayıcınızda yerel olarak gerçekleşir, sunucuya veri gönderilmez

Nasıl Kullanılır?

1

Direktifleri Seçin

İhtiyacınız olan CSP direktiflerini etkinleştirin ve onay kutuları veya özel alan adları kullanarak her biri için kaynakları seçin.

2

Çıktıyı İnceleyin

Oluştürülan CSP'nizi HTTP başlığı, meta etiketi veya sunucu yapılandırma parçacığı olarak görüntüleyin. Sorunlar için test edin.

3

Kopyalayın ve Dağıtın

Oluştürülan CSP'yi kopyalayın ve web sunucu yapılandırmanıza veya HTML belgenize ekleyin.

Sık Sorulan Sorular

Content Security Policy (CSP), tarayıcıya hangi içerik kaynaklarına güvenmesi gerektiğini söyleyen bir HTTP yanıt başlığıdır. Birincil savunması XSS (Cross-Site Scripting) saldırılarınadır. CSP aynı zamanda veri enjeksiyon saldırılarına, clickjacking'e (frame-ancestors ile) ve karma içerik sorunlarına karşı da koruma sağlar.

default-src, kendi özel direktifi olmayan herhangi bir kaynak türü için yedektir. Her zaman temel olarak default-src ayarlayın; bu, yapılandırmayı unuttuğunuz kaynak türlerinin hiçbir kısıtlama olmaksızın değil, kısıtlayıcı bir varsayılanla korunmasını sağlar.

unsafe-inline tüm satır içi script ve stillere izin verir, bu da çoğu XSS korumasını etkisiz hale getirir. Nonce'lar daha güvenlidir: sunucu her istek için rastgele bir nonce oluşturur ve bunu CSP başlığına ve her güvenilir satır içi script etiketine ekler. Tarayıcı yalnızca eşleşen bir nonce'a sahip satır içi scriptleri çalıştırır, böylece enjekte edilen scriptler bunu talep edemez.

report-uri, bir CSP ihlali gerçekleştiğinde tarayıcıya JSON raporlarını nereye göndereceğini söyler. Hiçbir şeyi engellemeden ihlalleri görmek için önce Content-Security-Policy-Report-Only modunu kullanın, ardından raporlara göre politikayı sıkılaştırın.

Joker karakter kullanmak yerine tam origin'i listeye ekleyin. Örneğin: script-src 'self' https://cdn.jsdelivr.net — script-src * değil. Google Fonts için hem style-src https://fonts.googleapis.com hem de font-src https://fonts.gstatic.com gerekir.

Evet, ancak sınırlamalarla. Meta etiket HTML head'inde çalışır, ancak frame-ancestors, report-uri veya sandbox direktiflerini kullanamaz. Ayrıca meta etiketi yalnızca tarayıcı onu ayrıştırdıktan sonra yüklenen kaynakları korur. Tam koruma için HTTP başlıkları önerilir.

Eksik default-src (yedek direktif yok), script-src veya style-src'de unsafe-inline kullanımı, unsafe-eval kullanımı (dinamik kod yürütmeye izin verir) ve joker karakter (*) origin'ler. Bunlar güvenlik denetimlerinde bulunan en yaygın CSP hatalarıdır.

Hayır. Her şey tarayıcınızda çalışır. Hiçbir şey sunucuya gönderilmez veya herhangi bir yerde saklanmaz.

Content Security Policy Nedir?

Content Security Policy (CSP), tarayıcıya hangi içerik kaynaklarına güvenmesi gerektiğini söyleyen bir HTTP başlığı. Bir beyaz liste gibi düşün: bir script, stil, görsel veya font onaylı bir kaynaktan gelmiyorsa tarayıcı engeller. XSS saldırılarına karşı en güçlü savunman bu çünkü bir saldırgan sayfana kötü amaçlı script etiketi enjekte etse bile kaynak beyaz listede değilse tarayıcı çalıştırmaz.

CSP Sözdizimini Elle Yazmak Neden Zor?

Gerçek dünyada bir CSP başlığı kolayca 500+ karakter olabilir, düzinelerce direktif ve her birinde birden fazla kaynak. Yanlış yerleştirilmiş bir noktalı virgül her şeyi bozar ve yardımcı bir hata mesajı almassın - tarayıcı bozuk kısımları sessizce yok sayar. Bu araç sana görsel bir arayüz sunuyor: onay kutuları, açılır menüler ve geçerli CSP sözdizimi otomatik üreten özel alan adı alanları.

En Yaygın CSP Hataları

En büyüğü scriptler için unsafe-inline kullanmak - bu aslında CSP'nin sağlamak için var olduğu XSS korumasını kapatır. İkincisi joker (*) kaynak kullanmak. Üçüncüsü default-src'yi unutmak ki bu belirtilmemiş kaynak türlerinin hiçbir kısıtlaması olmadığı anlamına gelir. Bu araçta deploy etmeden önce tüm bu sorunları işaretleyen yerleşik bir doğrulayıcı var.

CSP'ye Başlamak

Önce report-only politikasıyla başla (Content-Security-Policy-Report-Only) - hiçbir şeyi engellemeden neyin bozulacağını gör. Raporları izle, meşru kaynakları ekleyerek ihlalleri düzelt, sonra uygulama moduna geç. Bu araç her iki modu da destekliyor ve hazır ayarlar farklı güvenlik seviyeleri için yaygın başlangıç yapılandırmaları sunuyor.

Gizlilik

CSP yapılandırman asla tarayıcından çıkmıyor. Sunucu çağrısı yok, depolama yok, takip yok. Araç tamamen JavaScript ile çalışıyor.

Güvenlik ve Gizlilik

Verilerinizin güvenliği bizim önceliğimiz

Yerel İşleme

Tüm işlemler tarayıcınızda gerçekleşir

Veri Transferi Yok

Verileriniz sunucularımıza gönderilmez

Veri Depolama Yok

Hiçbir veri depolanmaz veya paylaşılmaz

SSL Şifreleme

Güvenli bağlantı için SSL şifreleme

MoreOnlineTools'ta Daha Fazlası