श्रेणी: डेवलपर टूल
CSP जनरेटर
डायरेक्टिव से Content-Security-Policy हेडर बनाएँ
हर Content-Security-Policy डायरेक्टिव के लिए सोर्स लिस्ट सेट करें — default-src, script-src, style-src और और भी — और तैयार हेडर वैल्यू के साथ यह भी देखें कि हर डायरेक्टिव क्या-क्या अनुमति देता है, एक पठनीय टेबल में। यह पूरी तरह आपके ब्राउज़र में बनता है।
| डायरेक्टिव | सोर्स |
|---|---|
default-src | 'self' |
script-src | 'self' |
style-src | 'self' 'unsafe-inline' |
img-src | 'self' data: |
font-src | 'self' |
connect-src | 'self' |
frame-ancestors | 'none' |
object-src | 'none' |
base-uri | 'self' |
form-action | 'self' |
upgrade-insecure-requests | — |
default-src 'self'; script-src 'self'; style-src 'self' 'unsafe-inline'; img-src 'self' data:; font-src 'self'; connect-src 'self'; frame-ancestors 'none'; object-src 'none'; base-uri 'self'; form-action 'self'; upgrade-insecure-requests;
इस पेज पर सब कुछ आपके ब्राउज़र में संसाधित होता है। कुछ भी अपलोड नहीं होता।
यह टूल क्या करता है
Content-Security-Policy हेडर ब्राउज़र को बताता है कि पेज किन स्रोतों से स्क्रिप्ट, स्टाइल, इमेज और अन्य संसाधन लोड कर सकता है, और यह क्रॉस-साइट स्क्रिप्टिंग के खिलाफ़ सबसे मज़बूत बचावों में से एक है। हर डायरेक्टिव स्पेस से अलग की गई सोर्स लिस्ट लेता है, जैसे 'self', 'unsafe-inline', https: या कोई तय डोमेन, और इसका सिंटैक्स हाथ से सही लिखना उलझा हुआ काम है। यह टूल हर डायरेक्टिव के लिए एक फ़ील्ड से हेडर बनाता है और उसी पॉलिसी को टेबल के रूप में भी दिखाता है ताकि आप इसे लागू करने से पहले देख सकें कि आप असल में क्या अनुमति दे रहे हैं।
इस्तेमाल कैसे करें
- जिन डायरेक्टिव को सीमित करना है, उनकी सोर्स लिस्ट सेट करें।
- ज़रूरत हो तो upgrade-insecure-requests या block-all-mixed-content चालू करें।
- डायरेक्टिव टेबल देखें, फिर हेडर वैल्यू कॉपी करें।
- इसे Content-Security-Policy रिस्पॉन्स हेडर के रूप में भेजें, या टेस्ट करते समय पहले Content-Security-Policy-Report-Only से शुरू करें।
निजता
यह टूल पूरी तरह आपके ब्राउज़र में चलता है। आपका डेटा कभी अपलोड, सेव या साझा नहीं होता — टैब बंद करते ही वह हट जाता है।
अक्सर पूछे जाने वाले सवाल
- खाली डायरेक्टिव का क्या मतलब है?
- यहाँ खाली छोड़ी गई डायरेक्टिव हेडर में शामिल ही नहीं होती, जिसका आमतौर पर मतलब है कि वह default-src पर वापस चली जाती है। पहले default-src को 'self' जैसे किसी उचित बेसलाइन पर सेट करें।
- क्या मुझे पहले Report-Only से टेस्ट करना चाहिए?
- हाँ — वही हेडर वैल्यू Content-Security-Policy-Report-Only के रूप में भेजने से आप देख सकते हैं कि पॉलिसी क्या ब्लॉक करती, ब्राउज़र कंसोल या report-uri के ज़रिए, बिना पेज को तोड़े जब तक आप उसे ठीक कर रहे हों।
- क्या पॉलिसी बनाने के लिए कहीं भेजी जाती है?
- नहीं। हेडर स्ट्रिंग आपके इनपुट से सीधे ब्राउज़र में बनाई जाती है।