श्रेणी: डेवलपर टूल

CSP जनरेटर

हमारा अपना विचारकोई टूल नहीं मिला?

डायरेक्टिव से Content-Security-Policy हेडर बनाएँ

हर Content-Security-Policy डायरेक्टिव के लिए सोर्स लिस्ट सेट करें — default-src, script-src, style-src और और भी — और तैयार हेडर वैल्यू के साथ यह भी देखें कि हर डायरेक्टिव क्या-क्या अनुमति देता है, एक पठनीय टेबल में। यह पूरी तरह आपके ब्राउज़र में बनता है।

डायरेक्टिवसोर्स
default-src'self'
script-src'self'
style-src'self' 'unsafe-inline'
img-src'self' data:
font-src'self'
connect-src'self'
frame-ancestors'none'
object-src'none'
base-uri'self'
form-action'self'
upgrade-insecure-requests
Content-Security-Policy हेडर
default-src 'self'; script-src 'self'; style-src 'self' 'unsafe-inline'; img-src 'self' data:; font-src 'self'; connect-src 'self'; frame-ancestors 'none'; object-src 'none'; base-uri 'self'; form-action 'self'; upgrade-insecure-requests;

इस पेज पर सब कुछ आपके ब्राउज़र में संसाधित होता है। कुछ भी अपलोड नहीं होता।

यह टूल क्या करता है

Content-Security-Policy हेडर ब्राउज़र को बताता है कि पेज किन स्रोतों से स्क्रिप्ट, स्टाइल, इमेज और अन्य संसाधन लोड कर सकता है, और यह क्रॉस-साइट स्क्रिप्टिंग के खिलाफ़ सबसे मज़बूत बचावों में से एक है। हर डायरेक्टिव स्पेस से अलग की गई सोर्स लिस्ट लेता है, जैसे 'self', 'unsafe-inline', https: या कोई तय डोमेन, और इसका सिंटैक्स हाथ से सही लिखना उलझा हुआ काम है। यह टूल हर डायरेक्टिव के लिए एक फ़ील्ड से हेडर बनाता है और उसी पॉलिसी को टेबल के रूप में भी दिखाता है ताकि आप इसे लागू करने से पहले देख सकें कि आप असल में क्या अनुमति दे रहे हैं।

इस्तेमाल कैसे करें

  1. जिन डायरेक्टिव को सीमित करना है, उनकी सोर्स लिस्ट सेट करें।
  2. ज़रूरत हो तो upgrade-insecure-requests या block-all-mixed-content चालू करें।
  3. डायरेक्टिव टेबल देखें, फिर हेडर वैल्यू कॉपी करें।
  4. इसे Content-Security-Policy रिस्पॉन्स हेडर के रूप में भेजें, या टेस्ट करते समय पहले Content-Security-Policy-Report-Only से शुरू करें।

निजता

यह टूल पूरी तरह आपके ब्राउज़र में चलता है। आपका डेटा कभी अपलोड, सेव या साझा नहीं होता — टैब बंद करते ही वह हट जाता है।

अक्सर पूछे जाने वाले सवाल

खाली डायरेक्टिव का क्या मतलब है?
यहाँ खाली छोड़ी गई डायरेक्टिव हेडर में शामिल ही नहीं होती, जिसका आमतौर पर मतलब है कि वह default-src पर वापस चली जाती है। पहले default-src को 'self' जैसे किसी उचित बेसलाइन पर सेट करें।
क्या मुझे पहले Report-Only से टेस्ट करना चाहिए?
हाँ — वही हेडर वैल्यू Content-Security-Policy-Report-Only के रूप में भेजने से आप देख सकते हैं कि पॉलिसी क्या ब्लॉक करती, ब्राउज़र कंसोल या report-uri के ज़रिए, बिना पेज को तोड़े जब तक आप उसे ठीक कर रहे हों।
क्या पॉलिसी बनाने के लिए कहीं भेजी जाती है?
नहीं। हेडर स्ट्रिंग आपके इनपुट से सीधे ब्राउज़र में बनाई जाती है।