代码、数据与二维码工具

CSP 策略生成器

选择需要的 CSP 指令并设置来源表达式,在本地生成 HTTP 响应头草稿。先使用 Report-Only,再对照网站实际需要的资源检查策略。

优先本地处理无需注册隐私说明 ↗

CSP 指令

启用需要的指令,并用空格分隔来源表达式。本工具不会检查这些来源是否与网站实际资源匹配。

示例:'self' https://cdn.example.com

示例:'self' https://cdn.example.com

示例:'self' https://cdn.example.com

示例:'self' https://cdn.example.com

示例:'self' https://cdn.example.com

示例:'self' https://cdn.example.com

示例:'self' https://cdn.example.com

示例:'self' https://cdn.example.com

示例:'self' https://cdn.example.com

示例:'self' https://cdn.example.com

示例:'self' https://cdn.example.com

示例:'self' https://cdn.example.com

尽量避免 'unsafe-inline' 和 'unsafe-eval'。此工具只生成响应头草稿,不会检查网站,也不保证防护效果。强制启用前请先用 Report-Only 测试。

启用需要的指令,并用空格分隔来源表达式。本工具不会检查这些来源是否与网站实际资源匹配。

使用步骤

如何使用

  1. 启用需要的指令,并编辑以空格分隔的来源表达式。
  2. 测试时选择 Report-Only,然后点击生成响应头。
  3. 检查单行响应头,并先在自己的网站上测试,再强制启用。

十二种常见 CSP 指令

可配置 default-src、script-src、style-src、img-src、font-src、connect-src、media-src、object-src、frame-src、frame-ancestors、base-uri 和 form-action。每项可编辑来源列表,也可移除该指令。

支持的来源表达式

支持常见带引号关键字,如 'self'、'none'、'unsafe-inline'、'unsafe-eval',nonce/hash 表达式、https: 和 data: 等 scheme 来源,以及主机来源。工具负责格式化,不是完整 CSP 解析器或策略分析器。

强制启用前先复核

默认值只是起始草稿,不保证安全或兼容。请对照网站需要的脚本、样式、图片、嵌入内容和网络请求核对来源。先用 Content-Security-Policy-Report-Only 测试;除非了解风险,避免 unsafe-inline 和 unsafe-eval。本工具不会应用响应头或上传网站数据。

常见问题

你可能还想知道

会自动把策略装到网站吗?

不会。工具只生成文本响应头草稿,供你检查后添加到自己的服务器或托管配置。

Report-Only 有什么作用?

浏览器会报告违反 Content-Security-Policy-Report-Only 的情况,但不会阻止相关资源。切换为强制策略前,应检查浏览器报告和网站行为。

工具会检查所有 CSP 规则吗?

不会。它检查来源表达式的基本格式,并阻止其中出现指令分隔符,但不实现完整 CSP 语法、不检查网站,也不测试浏览器行为。

默认值适用于所有网站吗?

不适用。过严的策略会破坏网站功能,过宽松的策略也可能几乎没有防护。应检查网站实际资源并先用 Report-Only 测试。