CSP Generator
Piliin ang mga CSP directive at source expression para gumawa ng HTTP response header draft nang lokal. Magsimula sa Report-Only at ihambing ang policy sa mga aktuwal na kailangan ng site mo.
Mga direktiba ng CSP
I-enable ang mga direktiba at maglagay ng mga source expression na pinaghihiwalay ng space. Hindi sinusuri kung tumutugma ang mga source sa aktuwal na gamit ng site mo.
Halimbawa: 'self' https://cdn.example.com
Halimbawa: 'self' https://cdn.example.com
Halimbawa: 'self' https://cdn.example.com
Halimbawa: 'self' https://cdn.example.com
Halimbawa: 'self' https://cdn.example.com
Halimbawa: 'self' https://cdn.example.com
Halimbawa: 'self' https://cdn.example.com
Halimbawa: 'self' https://cdn.example.com
Halimbawa: 'self' https://cdn.example.com
Halimbawa: 'self' https://cdn.example.com
Halimbawa: 'self' https://cdn.example.com
Halimbawa: 'self' https://cdn.example.com
Iwasan hangga't maaari ang 'unsafe-inline' at 'unsafe-eval'. Header draft lang ito; hindi nito ini-scan ang site o ginagarantiya ang proteksiyon. Subukan muna sa Report-Only bago ipatupad.
I-enable ang mga direktiba at maglagay ng mga source expression na pinaghihiwalay ng space. Hindi sinusuri kung tumutugma ang mga source sa aktuwal na gamit ng site mo.
Paano gamitin
Paano gamitin
- I-enable ang mga direktibang kailangan mo at i-edit ang space-separated source expression.
- Piliin ang Report-Only habang sumusubok, saka piliin ang Gumawa ng header.
- Suriin ang isang linyang header at subukan ito sa sarili mong site bago ipatupad.
Labindalawang karaniwang CSP directive
I-configure ang default-src, script-src, style-src, img-src, font-src, connect-src, media-src, object-src, frame-src, frame-ancestors, base-uri, at form-action. Mae-edit ang source list ng bawat directive at puwede itong alisin.
Mga tinatanggap na source expression
Tumatanggap ito ng karaniwang quoted keyword gaya ng 'self', 'none', 'unsafe-inline', at 'unsafe-eval', nonce at hash expression, scheme source gaya ng https: at data:, at host source. Inaayos lang nito ang teksto; hindi ito buong CSP parser o policy analyzer.
Suriin bago ipatupad
Panimulang draft lang ang mga default; hindi nito ginagarantiya ang seguridad o paggana. Ihambing ang mga source sa script, style, larawan, embed, at network request na kailangan ng site. Subukan muna sa Content-Security-Policy-Report-Only at iwasan ang unsafe-inline at unsafe-eval maliban kung nauunawaan mo ang kapalit. Hindi nito inilalapat ang header o ina-upload ang data ng site.
Mga madalas itanong
Maaari mo ring alamin
Ini-install ba nito ang policy sa site ko?
Hindi. Gumagawa lang ito ng text header draft para suriin mo at idagdag sa sarili mong server o hosting configuration.
Para saan ang Report-Only?
Iniuulat ng Content-Security-Policy-Report-Only header ang mga paglabag nang hindi hinaharang ang katugmang resource. Suriin ang browser report at takbo ng site bago lumipat sa enforcement.
Sinusuri ba nito ang lahat ng CSP rule?
Hindi. Tinitingnan nito ang batayang anyo ng source expression at hinaharang ang directive separator, pero hindi nito ipinapatupad ang buong CSP grammar, ini-scan ang site, o sinusubok ang browser.
Ligtas ba ang default para sa lahat ng site?
Hindi. Maaaring makasira ng feature ang sobrang higpit na policy at halos walang proteksiyon ang sobrang maluwag. Suriin ang aktuwal na resource at subukan muna sa Report-Only.