Генераторы

Конструктор политики безопасности контента (CSP)

Постройте заголовок Content Security Policy интерактивно, директива за директивой.

Заголовок Content-Security-Policy

О инструменте «Конструктор политики безопасности контента (CSP)»

Строит заголовок Content Security Policy интерактивно — выбирая, каким источникам разрешено загружать скрипты, стили, изображения, шрифты и другие типы ресурсов для страницы, и автоматически собирая правильный синтаксис директив. CSP — одна из самых эффективных защит от XSS, но также один из заголовков, который легче всего испортить вручную: одна пропущенная директива или слишком разрешительный wildcard могут либо сломать легитимный функционал страницы, либо незаметно свести на нет защиту. Тестирование новой политики в режиме Content-Security-Policy-Report-Only перед принудительным включением позволяет увидеть, что бы сломалось, не ломая продакшен.

Добавление 'unsafe-inline' или 'unsafe-eval' ради того, чтобы «починить» сломавшуюся страницу, сводит на нет большую часть защиты, которую даёт CSP — если политике для работы требуется одно из этих значений, на самом деле нужно исправлять собственные инлайн-скрипты или стили страницы.

📖 Подробнее в базе знаний →

Быстрые пресеты

Похожие инструменты