CSP内容安全策略生成器

在线生成 Content-Security-Policy 安全响应头,逐项配置脚本、样式、图片、字体等来源,实时预览并生成 CSP 头,提升网站安全。

功能介绍

本工具用于可视化生成CSP(Content Security Policy,内容安全策略)配置,根据你选择的指令和来源,自动拼接生成符合标准的CSP字符串,并提供Nginx、Apache和HTML Meta三种格式的配置代码,直接复制使用即可。

使用方法

  1. 根据你的需求,为每个CSP指令勾选需要的来源(self、none、unsafe-inline等预设选项)。
  2. 如果需要添加额外允许的域名,在对应输入框填写,多个域名用空格分隔。
  3. 工具会实时生成结果,你可以根据你的使用场景复制对应配置即可。

原理说明

CSP是一种安全层,用于缓解跨站脚本(XSS)攻击和数据注入攻击,通过指定浏览器允许加载哪些资源,从而降低安全风险。

生成的CSP遵循W3C标准格式,每个指令后跟随允许的来源列表,分号分隔不同指令。常见来源含义:

注意事项

什么是CSP内容安全策略?

CSP(Content Security Policy)是一种网络安全标准,用于声明浏览器允许加载哪些来源的资源,能够有效防范跨站脚本攻击、点击劫持和数据注入攻击,是现代网页常用的安全防护手段。

'unsafe-inline'为什么不推荐使用?

'unsafe-inline'允许浏览器执行页面内联的JavaScript和CSS,相当于放开了XSS攻击的入口,会大幅降低CSP的防护效果,如果不是业务必须依赖内联代码,不建议开启。

我应该把生成的CSP配置在哪里?

根据你的运行环境选择配置方式:如果使用Nginx或Apache服务器,可以直接复制对应的配置片段加到服务器配置中;如果是静态网页,可以把生成的meta标签放到HTML页面的head部分。

object-src设置为none有什么作用?

object-src用于控制插件(如Flash、Java Applet等)的加载,现在大部分网站已经不使用这些插件了,设置为none可以禁止插件加载,进一步提升安全性。