कोड, डेटा और QR टूल

CSP जनरेटर

शामिल करने के लिए CSP निर्देश और स्रोत चुनें, फिर स्थानीय रूप से HTTP response header का मसौदा बनाएँ। पहले Report-Only में जाँचें और नीति को साइट के वास्तविक संसाधनों से मिलाएँ।

ब्राउज़र में ही कामखाता बनाने की ज़रूरत नहींगोपनीयता विवरण ↗

CSP निर्देश

निर्देश चालू करें और स्रोत अभिव्यक्तियाँ space से अलग लिखें। यह जाँच नहीं होती कि स्रोत आपकी साइट के वास्तविक संसाधनों से मेल खाते हैं या नहीं।

उदाहरण: 'self' https://cdn.example.com

उदाहरण: 'self' https://cdn.example.com

उदाहरण: 'self' https://cdn.example.com

उदाहरण: 'self' https://cdn.example.com

उदाहरण: 'self' https://cdn.example.com

उदाहरण: 'self' https://cdn.example.com

उदाहरण: 'self' https://cdn.example.com

उदाहरण: 'self' https://cdn.example.com

उदाहरण: 'self' https://cdn.example.com

उदाहरण: 'self' https://cdn.example.com

उदाहरण: 'self' https://cdn.example.com

उदाहरण: 'self' https://cdn.example.com

संभव हो तो 'unsafe-inline' और 'unsafe-eval' से बचें। यह केवल header का मसौदा बनाता है; साइट की जाँच या सुरक्षा की गारंटी नहीं देता। लागू करने से पहले Report-Only में जाँचें।

निर्देश चालू करें और स्रोत अभिव्यक्तियाँ space से अलग लिखें। यह जाँच नहीं होती कि स्रोत आपकी साइट के वास्तविक संसाधनों से मेल खाते हैं या नहीं।

उपयोग कैसे करें

उपयोग कैसे करें

  1. ज़रूरी निर्देश चालू करें और space से अलग स्रोत अभिव्यक्तियाँ संपादित करें।
  2. जाँच के समय Report-Only चुनें और Header बनाएँ दबाएँ।
  3. एक-पंक्ति header देखें और लागू करने से पहले अपनी साइट पर जाँचें।

बारह आम CSP निर्देश

default-src, script-src, style-src, img-src, font-src, connect-src, media-src, object-src, frame-src, frame-ancestors, base-uri और form-action सेट करें। हर निर्देश के स्रोत संपादित या हटाए जा सकते हैं।

समर्थित स्रोत अभिव्यक्तियाँ

'self', 'none', 'unsafe-inline', 'unsafe-eval' जैसे quoted keyword, nonce और hash अभिव्यक्तियाँ, https: और data: जैसे scheme source, और host source स्वीकार होते हैं। यह पूरा CSP parser या policy analyzer नहीं है।

लागू करने से पहले समीक्षा करें

डिफ़ॉल्ट केवल शुरुआती मसौदा हैं; सुरक्षा या काम करने की गारंटी नहीं। स्रोतों को साइट की ज़रूरी scripts, styles, images, embeds और network requests से मिलाएँ। पहले Content-Security-Policy-Report-Only में जाँचें और परिणाम समझे बिना unsafe-inline या unsafe-eval से बचें। यह header लागू नहीं करता और साइट डेटा अपलोड नहीं करता।

अक्सर पूछे जाने वाले सवाल

आप यह भी जानना चाहेंगे

क्या यह नीति मेरी साइट पर लगाता है?

नहीं। यह text header का मसौदा बनाता है, जिसे जाँचकर आप अपने server या hosting configuration में जोड़ सकते हैं।

Report-Only किस काम आता है?

Content-Security-Policy-Report-Only उल्लंघनों की सूचना देता है लेकिन संबंधित संसाधनों को रोकता नहीं। लागू नीति चुनने से पहले browser report और साइट व्यवहार देखें।

क्या यह सभी CSP नियम जाँचता है?

नहीं। यह स्रोत अभिव्यक्तियों का बुनियादी प्रारूप देखता है और उनमें directive separator रोकता है; पूरे CSP grammar, साइट या browser व्यवहार का विश्लेषण नहीं करता।

क्या डिफ़ॉल्ट हर साइट के लिए सुरक्षित हैं?

नहीं। बहुत सख़्त नीति सुविधाएँ तोड़ सकती है और बहुत खुली नीति कम सुरक्षा दे सकती है। वास्तविक संसाधन देखें और पहले Report-Only में जाँचें।