Kategorie: Entwicklung
CSP-Generator
Einen Content-Security-Policy-Header aus Direktiven erstellen
Legen Sie die Quellenliste für jede Content-Security-Policy-Direktive fest – default-src, script-src, style-src und weitere – und erhalten Sie den fertigen Header-Wert sowie eine übersichtliche Tabelle, was jede Direktive erlaubt. Wird lokal in Ihrem Browser erstellt.
| Direktive | Quellen |
|---|---|
default-src | 'self' |
script-src | 'self' |
style-src | 'self' 'unsafe-inline' |
img-src | 'self' data: |
font-src | 'self' |
connect-src | 'self' |
frame-ancestors | 'none' |
object-src | 'none' |
base-uri | 'self' |
form-action | 'self' |
upgrade-insecure-requests | — |
default-src 'self'; script-src 'self'; style-src 'self' 'unsafe-inline'; img-src 'self' data:; font-src 'self'; connect-src 'self'; frame-ancestors 'none'; object-src 'none'; base-uri 'self'; form-action 'self'; upgrade-insecure-requests;
Alles auf dieser Seite wird in Ihrem Browser verarbeitet. Nichts wird hochgeladen.
Wozu dieses Werkzeug dient
Ein Content-Security-Policy-Header legt fest, aus welchen Quellen eine Seite Skripte, Stile, Bilder und andere Ressourcen laden darf, und ist einer der stärksten Schutzmechanismen gegen Cross-Site-Scripting. Jede Direktive erhält eine durch Leerzeichen getrennte Quellenliste wie 'self', 'unsafe-inline', https: oder eine bestimmte Domain, und die Syntax von Hand richtig hinzubekommen ist knifflig. Dieses Tool erstellt den Header aus einem Feld pro Direktive und zeigt dieselbe Richtlinie zusätzlich als Tabelle, damit Sie vor der Veröffentlichung genau prüfen können, was Sie tatsächlich erlauben.
So funktioniert es
- Legen Sie die Quellenliste für jede Direktive fest, die Sie einschränken möchten.
- Aktivieren Sie bei Bedarf upgrade-insecure-requests oder block-all-mixed-content.
- Prüfen Sie die Direktiven-Tabelle und kopieren Sie dann den Header-Wert.
- Senden Sie ihn als Content-Security-Policy-Response-Header, oder beginnen Sie beim Testen mit Content-Security-Policy-Report-Only.
Datenschutz
Dieses Werkzeug läuft vollständig in Ihrem Browser. Ihre Eingabe wird nie hochgeladen, gespeichert oder weitergegeben – beim Schließen des Tabs ist sie weg.
Häufig gestellte Fragen
- Was bedeutet eine leere Direktive?
- Eine hier leer gelassene Direktive wird komplett aus dem Header weggelassen, was in der Regel bedeutet, dass sie auf default-src zurückfällt. Setzen Sie default-src zuerst auf eine sinnvolle Grundeinstellung wie 'self'.
- Sollte ich zuerst mit Report-Only testen?
- Ja – wenn Sie denselben Header-Wert stattdessen als Content-Security-Policy-Report-Only senden, sehen Sie über die Browser-Konsole oder eine report-uri, was die Richtlinie blockiert hätte, ohne die Seite während des Feintunings zu beeinträchtigen.
- Wird die Richtlinie irgendwohin gesendet, um erstellt zu werden?
- Nein. Der Header-String wird direkt im Browser aus Ihren Eingaben zusammengesetzt.