CSP 設定產生器:內容安全政策標頭模板
以限制性預設產生明確資源來源政策與 Report-Only 模板,說明每次回應 nonce 的界線。
正在啟用本機工具…
1. 依資源明訂來源
本機產生政策,不掃描網站、不執行程式或送出報告。13 種指令,各欄最多 4,096 字元/32 個來源;輸入合計 1 MiB UTF-8,輸出最多 64 KiB。超限或無效資料整筆拒絕。
每欄用空白或換行分隔;保留 'self'/'none' 的引號,'none' 必須單獨使用。接受明確 ASCII HTTP(S) origin(選填 port),不接受路徑、查詢、萬用主機、IPv6、固定 nonce 或雜湊。國際網域請用 punycode。WS(S) 僅 connect-src。data: 僅圖片/字型/媒體,blob: 僅圖片/媒體/Worker/連線;其他第一版不支援。
nonce 只輸出 {{NONCE_PER_RESPONSE}} 範本,不能直接部署。伺服器每次回應須以密碼學安全亂數產生至少 128 位元的新值,再同步填入政策與該回應指定 script/style 元素;不得跨回應重用。只加 header 不會自動替元素加 nonce。
有端點時輸出 report-to 與 Reporting-Endpoints,須自行部署收集器並測試瀏覽器支援;本工具不送出請求。未填端點時僅提供主控台診斷流程,不宣稱會收集遠端報告。
預設不含 unsafe-inline/unsafe-eval。若手動加入 script/style 的 unsafe-inline、script 的 unsafe-eval,或廣泛來源 */https:,會顯示警告。CSP 可能造成網站功能中斷;請在自己的測試環境觀察完整流程,再決定強制政策。
2. 政策範本與警告
使用起始值或載入範例,再建立政策。
這是首版政策產生器,不是網站稽核,也不保證安全或相容。未涵蓋完整 CSP Level 3、hash/strict-dynamic、trusted-types、sandbox 或所有指令;僅輸出 HTTP header,不提供功能受限的 meta 替代。
如何使用這個工具
設定必要資源來源、檢查警告後複製政策模板。先在自己的測試環境使用 Report-Only、檢查違規,必要時由伺服器產生每次回應的新 nonce。
不適合用在什麼情況
產生政策不等於資安稽核。Report-Only 不阻擋資源,nonce 占位符也不是可重用的 token。CSP 不能取代跳脫、驗證或授權。
閱讀實作指南 →