CSP 策略生成器
选择需要的 CSP 指令并设置来源表达式,在本地生成 HTTP 响应头草稿。先使用 Report-Only,再对照网站实际需要的资源检查策略。
CSP 指令
启用需要的指令,并用空格分隔来源表达式。本工具不会检查这些来源是否与网站实际资源匹配。
示例:'self' https://cdn.example.com
示例:'self' https://cdn.example.com
示例:'self' https://cdn.example.com
示例:'self' https://cdn.example.com
示例:'self' https://cdn.example.com
示例:'self' https://cdn.example.com
示例:'self' https://cdn.example.com
示例:'self' https://cdn.example.com
示例:'self' https://cdn.example.com
示例:'self' https://cdn.example.com
示例:'self' https://cdn.example.com
示例:'self' https://cdn.example.com
尽量避免 'unsafe-inline' 和 'unsafe-eval'。此工具只生成响应头草稿,不会检查网站,也不保证防护效果。强制启用前请先用 Report-Only 测试。
启用需要的指令,并用空格分隔来源表达式。本工具不会检查这些来源是否与网站实际资源匹配。
使用步骤
如何使用
- 启用需要的指令,并编辑以空格分隔的来源表达式。
- 测试时选择 Report-Only,然后点击生成响应头。
- 检查单行响应头,并先在自己的网站上测试,再强制启用。
十二种常见 CSP 指令
可配置 default-src、script-src、style-src、img-src、font-src、connect-src、media-src、object-src、frame-src、frame-ancestors、base-uri 和 form-action。每项可编辑来源列表,也可移除该指令。
支持的来源表达式
支持常见带引号关键字,如 'self'、'none'、'unsafe-inline'、'unsafe-eval',nonce/hash 表达式、https: 和 data: 等 scheme 来源,以及主机来源。工具负责格式化,不是完整 CSP 解析器或策略分析器。
强制启用前先复核
默认值只是起始草稿,不保证安全或兼容。请对照网站需要的脚本、样式、图片、嵌入内容和网络请求核对来源。先用 Content-Security-Policy-Report-Only 测试;除非了解风险,避免 unsafe-inline 和 unsafe-eval。本工具不会应用响应头或上传网站数据。
常见问题
你可能还想知道
会自动把策略装到网站吗?
不会。工具只生成文本响应头草稿,供你检查后添加到自己的服务器或托管配置。
Report-Only 有什么作用?
浏览器会报告违反 Content-Security-Policy-Report-Only 的情况,但不会阻止相关资源。切换为强制策略前,应检查浏览器报告和网站行为。
工具会检查所有 CSP 规则吗?
不会。它检查来源表达式的基本格式,并阻止其中出现指令分隔符,但不实现完整 CSP 语法、不检查网站,也不测试浏览器行为。
默认值适用于所有网站吗?
不适用。过严的策略会破坏网站功能,过宽松的策略也可能几乎没有防护。应检查网站实际资源并先用 Report-Only 测试。