CSP ジェネレーター
含める CSP ディレクティブとソース式を選び、HTTP レスポンスヘッダー案をローカルで作成します。まず Report-Only で試し、実際に必要なサイトリソースと照合してください。
CSP ディレクティブ
必要なディレクティブを有効にし、ソース式をスペースで区切って入力します。サイトで実際に使われるリソースとの照合は行いません。
例: 'self' https://cdn.example.com
例: 'self' https://cdn.example.com
例: 'self' https://cdn.example.com
例: 'self' https://cdn.example.com
例: 'self' https://cdn.example.com
例: 'self' https://cdn.example.com
例: 'self' https://cdn.example.com
例: 'self' https://cdn.example.com
例: 'self' https://cdn.example.com
例: 'self' https://cdn.example.com
例: 'self' https://cdn.example.com
例: 'self' https://cdn.example.com
可能な場合は 'unsafe-inline' と 'unsafe-eval' を避けてください。これはヘッダー案を作成するだけで、サイトを調査せず、防御を保証しません。強制適用前に Report-Only でテストしてください。
必要なディレクティブを有効にし、ソース式をスペースで区切って入力します。サイトで実際に使われるリソースとの照合は行いません。
使い方
使い方
- 必要なディレクティブを有効にし、スペース区切りのソース式を編集します。
- テスト中は Report-Only を選び、「ヘッダーを生成」を押します。
- 1 行のヘッダーを確認し、強制適用前に自分のサイトでテストします。
よく使われる 12 個の CSP ディレクティブ
default-src、script-src、style-src、img-src、font-src、connect-src、media-src、object-src、frame-src、frame-ancestors、base-uri、form-action を設定できます。各ソースリストは編集でき、不要なディレクティブは除外できます。
対応するソース式
'self'、'none'、'unsafe-inline'、'unsafe-eval' などの引用キーワード、nonce/hash 式、https: や data: などのスキームソース、ホストソースを受け付けます。完全な CSP パーサーやポリシー分析ツールではありません。
強制適用前に確認
既定値は開始用の案であり、安全性や動作を保証しません。必要なスクリプト、スタイル、画像、埋め込み、ネットワークリクエストと照合してください。まず Content-Security-Policy-Report-Only でテストし、理解しないまま unsafe-inline や unsafe-eval を使わないでください。ヘッダーの適用やサイトデータのアップロードは行いません。
よくある質問
あわせて知りたいこと
サイトにポリシーを設定しますか?
いいえ。確認後にサーバーやホスティング設定へ追加するためのテキスト案を作ります。
Report-Only は何のためですか?
Content-Security-Policy-Report-Only は違反を報告しつつ、該当リソースをブロックしません。強制適用に切り替える前にブラウザーの報告とサイトの動作を確認してください。
すべての CSP 規則を検証しますか?
いいえ。入力したソース式の基本形式とディレクティブ区切り文字を確認しますが、CSP 文法全体の解析、サイト調査、ブラウザー動作確認は行いません。
既定値はどのサイトにも安全ですか?
いいえ。厳しすぎる設定は必要な機能を壊し、広すぎる設定は保護になりません。実際のリソースを確認し、Report-Only でテストしてください。