CSP 생성기
포함할 CSP 지시어와 출처 표현식을 선택해 HTTP 응답 헤더 초안을 로컬에서 만드세요. 먼저 Report-Only로 시험하고 사이트에 필요한 실제 리소스와 대조하세요.
CSP 지시어
필요한 지시어를 사용 설정하고 출처 표현식을 공백으로 구분해 입력하세요. 사이트가 실제로 사용하는 리소스와 출처를 대조하지는 않습니다.
예: 'self' https://cdn.example.com
예: 'self' https://cdn.example.com
예: 'self' https://cdn.example.com
예: 'self' https://cdn.example.com
예: 'self' https://cdn.example.com
예: 'self' https://cdn.example.com
예: 'self' https://cdn.example.com
예: 'self' https://cdn.example.com
예: 'self' https://cdn.example.com
예: 'self' https://cdn.example.com
예: 'self' https://cdn.example.com
예: 'self' https://cdn.example.com
가능하면 'unsafe-inline' 및 'unsafe-eval'을 피하세요. 이 도구는 헤더 초안만 만들며 사이트를 검사하거나 보호를 보장하지 않습니다. 적용 전에 Report-Only로 테스트하세요.
필요한 지시어를 사용 설정하고 출처 표현식을 공백으로 구분해 입력하세요. 사이트가 실제로 사용하는 리소스와 출처를 대조하지는 않습니다.
사용 방법
사용 방법
- 필요한 지시어를 켜고 공백으로 구분된 출처 표현식을 편집합니다.
- 테스트할 때는 Report-Only를 선택하고 헤더 생성을 누릅니다.
- 한 줄 헤더를 검토하고 강제 적용 전에 사이트에서 테스트합니다.
자주 쓰는 CSP 지시어 12개
default-src, script-src, style-src, img-src, font-src, connect-src, media-src, object-src, frame-src, frame-ancestors, base-uri, form-action을 설정할 수 있습니다. 각 출처 목록은 편집할 수 있고 지시어를 제외할 수도 있습니다.
지원하는 출처 표현식
'self', 'none', 'unsafe-inline', 'unsafe-eval' 같은 인용 키워드, nonce/hash 표현식, https:와 data: 같은 scheme 출처, 호스트 출처를 받습니다. 완전한 CSP 파서나 정책 분석기는 아닙니다.
강제 적용 전에 검토
기본값은 시작용 초안이며 안전성이나 정상 동작을 보장하지 않습니다. 사이트가 필요한 스크립트, 스타일, 이미지, 삽입 콘텐츠, 네트워크 요청과 대조하세요. Content-Security-Policy-Report-Only로 먼저 테스트하고 의미를 모른 채 unsafe-inline 또는 unsafe-eval을 사용하지 마세요. 이 도구는 헤더를 적용하거나 사이트 데이터를 업로드하지 않습니다.
자주 묻는 질문
더 알아보기
이 정책을 사이트에 설치하나요?
아니요. 직접 확인한 뒤 서버 또는 호스팅 설정에 추가할 텍스트 헤더 초안을 만듭니다.
Report-Only는 무엇에 쓰나요?
Content-Security-Policy-Report-Only 헤더는 위반을 보고하지만 해당 리소스를 차단하지 않습니다. 강제 정책으로 바꾸기 전에 브라우저 보고와 사이트 동작을 확인하세요.
모든 CSP 규칙을 검사하나요?
아니요. 출처 표현식의 기본 형식과 지시어 구분자 입력을 확인하지만 전체 CSP 문법을 구현하거나 사이트 및 브라우저 동작을 검사하지 않습니다.
기본값은 모든 사이트에 안전한가요?
아니요. 너무 엄격하면 기능이 깨지고 너무 허용적이면 보호가 약할 수 있습니다. 실제 리소스를 확인하고 Report-Only로 테스트하세요.