コード、データと QRツール

CSP ジェネレーター

含める CSP ディレクティブとソース式を選び、HTTP レスポンスヘッダー案をローカルで作成します。まず Report-Only で試し、実際に必要なサイトリソースと照合してください。

ブラウザ内で処理登録不要プライバシーの説明 ↗

CSP ディレクティブ

必要なディレクティブを有効にし、ソース式をスペースで区切って入力します。サイトで実際に使われるリソースとの照合は行いません。

例: 'self' https://cdn.example.com

例: 'self' https://cdn.example.com

例: 'self' https://cdn.example.com

例: 'self' https://cdn.example.com

例: 'self' https://cdn.example.com

例: 'self' https://cdn.example.com

例: 'self' https://cdn.example.com

例: 'self' https://cdn.example.com

例: 'self' https://cdn.example.com

例: 'self' https://cdn.example.com

例: 'self' https://cdn.example.com

例: 'self' https://cdn.example.com

可能な場合は 'unsafe-inline' と 'unsafe-eval' を避けてください。これはヘッダー案を作成するだけで、サイトを調査せず、防御を保証しません。強制適用前に Report-Only でテストしてください。

必要なディレクティブを有効にし、ソース式をスペースで区切って入力します。サイトで実際に使われるリソースとの照合は行いません。

使い方

使い方

  1. 必要なディレクティブを有効にし、スペース区切りのソース式を編集します。
  2. テスト中は Report-Only を選び、「ヘッダーを生成」を押します。
  3. 1 行のヘッダーを確認し、強制適用前に自分のサイトでテストします。

よく使われる 12 個の CSP ディレクティブ

default-src、script-src、style-src、img-src、font-src、connect-src、media-src、object-src、frame-src、frame-ancestors、base-uri、form-action を設定できます。各ソースリストは編集でき、不要なディレクティブは除外できます。

対応するソース式

'self'、'none'、'unsafe-inline'、'unsafe-eval' などの引用キーワード、nonce/hash 式、https: や data: などのスキームソース、ホストソースを受け付けます。完全な CSP パーサーやポリシー分析ツールではありません。

強制適用前に確認

既定値は開始用の案であり、安全性や動作を保証しません。必要なスクリプト、スタイル、画像、埋め込み、ネットワークリクエストと照合してください。まず Content-Security-Policy-Report-Only でテストし、理解しないまま unsafe-inline や unsafe-eval を使わないでください。ヘッダーの適用やサイトデータのアップロードは行いません。

よくある質問

あわせて知りたいこと

サイトにポリシーを設定しますか?

いいえ。確認後にサーバーやホスティング設定へ追加するためのテキスト案を作ります。

Report-Only は何のためですか?

Content-Security-Policy-Report-Only は違反を報告しつつ、該当リソースをブロックしません。強制適用に切り替える前にブラウザーの報告とサイトの動作を確認してください。

すべての CSP 規則を検証しますか?

いいえ。入力したソース式の基本形式とディレクティブ区切り文字を確認しますが、CSP 文法全体の解析、サイト調査、ブラウザー動作確認は行いません。

既定値はどのサイトにも安全ですか?

いいえ。厳しすぎる設定は必要な機能を壊し、広すぎる設定は保護になりません。実際のリソースを確認し、Report-Only でテストしてください。