分類: 開發工具

CSP 產生器

站方自行規劃沒找到想要的工具?

依指令產生 Content-Security-Policy 標頭

為每一條 Content-Security-Policy 指令——default-src、script-src、style-src 等——設定來源清單,即可取得完整的標頭值,以及一份說明每條指令實際允許什麼的表格。全部在你的瀏覽器本機組成。

指令來源
default-src'self'
script-src'self'
style-src'self' 'unsafe-inline'
img-src'self' data:
font-src'self'
connect-src'self'
frame-ancestors'none'
object-src'none'
base-uri'self'
form-action'self'
upgrade-insecure-requests
Content-Security-Policy 標頭
default-src 'self'; script-src 'self'; style-src 'self' 'unsafe-inline'; img-src 'self' data:; font-src 'self'; connect-src 'self'; frame-ancestors 'none'; object-src 'none'; base-uri 'self'; form-action 'self'; upgrade-insecure-requests;

本頁的所有處理都在瀏覽器中完成,不會上傳任何內容。

這個工具能做什麼

Content-Security-Policy 標頭告訴瀏覽器頁面允許從哪些來源載入指令碼、樣式、圖片等資源,是防範跨站指令碼攻擊最有效的手段之一。每條指令接受一個以空格分隔的來源清單,例如 'self'、'unsafe-inline'、https: 或特定網域,手寫這種語法很容易出錯。這個工具讓你按指令逐項填入來源,並把同一份政策以表格呈現,方便你在上線前確認自己到底允許了什麼。

使用方式

  1. 為需要限制的每條指令設定來源清單。
  2. 視需要開啟 upgrade-insecure-requests 或 block-all-mixed-content。
  3. 查看指令表格,然後複製產生的標頭值。
  4. 把它當作 Content-Security-Policy 標頭送出,或先用 Content-Security-Policy-Report-Only 測試。

隱私說明

本工具完全在你的瀏覽器中執行。輸入的內容不會被上傳、儲存或分享,關閉分頁就隨之消失。

常見問題

指令留空代表什麼?
這裡留空的指令會在標頭中完全省略,通常會退回 default-src。建議先把 default-src 設成一個合理的基準,例如 'self'。
應該先用 Report-Only 測試嗎?
建議這麼做——把相同的值當作 Content-Security-Policy-Report-Only 送出,可以在瀏覽器主控台或透過 report-uri 看到政策原本會擋下什麼,而不會在調整期間就弄壞頁面。
政策會被送到別處去組成嗎?
不會。標頭字串完全依你的輸入在瀏覽器中組成。