Kategori: Alat pengembang

Generator CSP

Ide kami sendiriAlatnya tidak ada?

Bangun header Content-Security-Policy dari sejumlah direktif

Atur daftar sumber untuk setiap direktif Content-Security-Policy — default-src, script-src, style-src, dan lainnya — lalu dapatkan nilai header jadi beserta tabel yang mudah dibaca tentang apa yang diizinkan tiap direktif. Dibangun sepenuhnya di browser Anda.

DirektifSumber
default-src'self'
script-src'self'
style-src'self' 'unsafe-inline'
img-src'self' data:
font-src'self'
connect-src'self'
frame-ancestors'none'
object-src'none'
base-uri'self'
form-action'self'
upgrade-insecure-requests
Header Content-Security-Policy
default-src 'self'; script-src 'self'; style-src 'self' 'unsafe-inline'; img-src 'self' data:; font-src 'self'; connect-src 'self'; frame-ancestors 'none'; object-src 'none'; base-uri 'self'; form-action 'self'; upgrade-insecure-requests;

Semua yang ada di halaman ini diproses di peramban Anda. Tidak ada yang diunggah.

Apa fungsi alat ini

Header Content-Security-Policy memberi tahu browser sumber skrip, gaya, gambar, dan sumber daya lain mana saja yang boleh dimuat sebuah halaman, menjadikannya salah satu pertahanan terkuat terhadap serangan cross-site scripting. Setiap direktif menerima daftar sumber yang dipisah spasi seperti 'self', 'unsafe-inline', https:, atau domain tertentu, dan menulis sintaksnya secara manual cukup merepotkan. Alat ini membangun header dari satu kolom per direktif dan menampilkan kebijakan yang sama dalam bentuk tabel agar Anda bisa meninjau apa yang sebenarnya diizinkan sebelum menerapkannya.

Cara memakainya

  1. Atur daftar sumber untuk setiap direktif yang ingin Anda batasi.
  2. Aktifkan upgrade-insecure-requests atau block-all-mixed-content bila perlu.
  3. Tinjau tabel direktif, lalu salin nilai headernya.
  4. Kirim sebagai header respons Content-Security-Policy, atau mulai dengan Content-Security-Policy-Report-Only saat masih menguji.

Privasi

Alat ini berjalan sepenuhnya di peramban Anda. Masukan Anda tidak pernah diunggah, disimpan, atau dibagikan — menutup tab akan menghapusnya.

Pertanyaan yang sering diajukan

Apa arti direktif yang dikosongkan?
Direktif yang dibiarkan kosong di sini akan dihilangkan sepenuhnya dari header, yang biasanya berarti perilakunya kembali mengikuti default-src. Atur default-src ke nilai dasar yang wajar seperti 'self' terlebih dahulu.
Perlukah saya menguji dengan Report-Only lebih dulu?
Ya — mengirim nilai header yang sama sebagai Content-Security-Policy-Report-Only memungkinkan Anda melihat apa saja yang akan diblokir kebijakan tersebut, lewat konsol browser atau report-uri, tanpa merusak halaman selama Anda menyempurnakannya.
Apakah kebijakan ini dikirim ke suatu tempat untuk dibuat?
Tidak. String header disusun langsung dari input Anda di browser.