./prontouso.com
KEAMANAN

Generator Header Content Security Policy (CSP)

Buat direktif Content Security Policy (CSP) standar (default-src, script-src, style-src, img-src, connect-src, frame-ancestors) untuk mencegah injeksi skrip berbahaya (XSS) dan clickjacking pada aplikasi web Anda.

Status alatBerjalan di browser Anda
Pratinjau
prontouso://security/csp-generator
HEADER · NGINX · APACHE · METAGENERASI OTOMATIS

Mulai dari sebuah profil

Pilih titik awal, lalu sesuaikan tiap direktif di bawah. Berganti profil tetap mempertahankan apa pun yang sudah Anda ketik pada direktif yang tidak disebutkannya.

KEBIJAKAN
default-src
Daftar sumber fallback untuk direktif apa pun yang tidak diatur secara eksplisit di bawah.
'self'
Tambah cepat
script-src
Dari mana JavaScript boleh dimuat dan dijalankan.
'self'
Tambah cepat
style-src
Dari mana stylesheet dan <style> inline boleh berasal.
'self'
Tambah cepat
img-src
Dari mana gambar boleh dimuat.
'self'data:
Tambah cepat
font-src
Dari mana font @font-face boleh dimuat.
'self'
Tambah cepat
connect-src
Tujuan yang diizinkan untuk fetch, XHR, WebSocket, dan EventSource.
'self'
Tambah cepat
worker-src
Dari mana skrip Worker/SharedWorker/ServiceWorker boleh dimuat.
Nonaktif — browser menggunakan fallback yang berlaku, jika direktif ini memilikinya.
frame-src
Sumber yang diizinkan untuk konten <frame>/<iframe> yang disematkan.
'none'
Tambah cepat
object-src
Sumber yang diizinkan untuk <object>/<embed>/<applet>. Biarkan pada 'none' kecuali Anda memerlukan plugin era Flash.
'none'
Tambah cepat
base-uri
Membatasi ke mana tag <base> boleh mengarah, memblokir trik injeksi yang umum.
'self'
Tambah cepat
form-action
Tujuan yang diizinkan untuk pengiriman formulir HTML.
'self'
Tambah cepat
frame-ancestors
Siapa yang boleh menyematkan halaman ini dalam frame — pengganti CSP untuk X-Frame-Options.
'none'
Tambah cepat
Pelaporan pelanggaran
● TANPA LOGIN · DIPROSES SECARA LOKAL

Kebijakan yang dihasilkan

Pilih format yang sesuai dengan tempat Anda menerapkan ini.

OUTPUT
Kesehatan kebijakan

Pemeriksaan otomatis terhadap kesalahan CSP yang umum.

Tidak ditemukan kelemahan yang jelas pada direktif yang diaktifkan.
Header HTTP
Content-Security-Policy-Report-Only: default-src 'self'; script-src 'self'; style-src 'self'; img-src 'self' data:; font-src 'self'; connect-src 'self'; frame-src 'none'; object-src 'none'; base-uri 'self'; form-action 'self'; frame-ancestors 'none';
Uji sebuah origin

Periksa apakah URL tertentu akan diizinkan berdasarkan direktif yang Anda pilih, menggunakan kebijakan di atas.

Tipe sumber daya
URL untuk diuji
Checklist peluncuran
1. Rilis header Hanya laporan ini — belum ada yang rusak di situs.
2. Kumpulkan laporan selama beberapa hari lalu lintas nyata sebelum mengubah apa pun.
3. Sesuaikan direktif di atas untuk sumber daya sah mana pun yang muncul terblokir.
4. Setelah laporan kembali bersih, alihkan mode ke Terapkan.

Cara kerja

  1. Masukkan data Anda

    Isi nilai yang diperlukan, tempel teks Anda, atau unggah file yang ingin diproses.

  2. Lihat hasil seketika

    Sebagian besar alat diperbarui secara langsung saat Anda mengetik; beberapa menggunakan satu tombol tindakan.

  3. Gunakan hasil Anda

    Salin, unduh, atau bagikan hasil yang dihasilkan — Anda selalu memiliki kendali penuh atas data Anda.

Privasi dan pemrosesan dataBerjalan secara lokal di browser Anda. Alat ini tidak mengunggah data Anda.

Apa itu Generator Header Content Security Policy (CSP)?

Generator CSP adalah alat keamanan web untuk membuat dan memvalidasi aturan Content-Security-Policy yang kuat untuk aplikasi web Anda.

PAHAMI CARA KERJA ALAT

Panduan Menyusun Header Content Security Policy (CSP)

Pelajari cara mengonfigurasi direktif CSP (script-src, style-src, default-src) untuk memitigasi serangan Cross-Site Scripting (XSS).

Direktif utama CSP

Gunakan 'default-src 'self'' sebagai fondasi ketat, lalu tentukan domain sumber yang diizinkan untuk skrip, stylesheet, font, dan koneksi API.

Privasi & Pemrosesan Data

Pembuatan konfigurasi header CSP berlangsung 100% secara lokal di browser Anda.

Pertanyaan yang Sering Diajukan (FAQ)

Apa fungsi header Content-Security-Policy-Report-Only?

Mode Report-Only mencatat pelanggaran kebijakan ke endpoint laporan tanpa memblokir eksekusi skrip, berguna untuk pengujian awal.

Alat Terkait