Sicherheits-Score 90/100 · 0 Direktiven aktiviert
- No default-src - every directive you don't set explicitly falls back to the browser's permissive default.
Fallback for every fetch directive you do not set explicitly. Set this first, then tighten individual directives.
Noch keine Quellen - diese Direktive wird weggelassen, bis Sie eine hinzufügen.
Aktivieren Sie die Direktiven oben - der zusammengesetzte Header erscheint hier.
Was es tut
Der CSP-Builder setzt einen Content-Security-Policy-Header (CSP) interaktiv zusammen. Statt einen langen, semikolongetrennten String von Hand zu schreiben, schaltest du die gewünschten Direktiven ein, fügst jeder ihre Quellen hinzu und siehst zu, wie der fertige Header in Echtzeit entsteht. Ein live berechneter Security-Score bestraft unsichere Quellen ('unsafe-inline', 'unsafe-eval', data:, http:, *) und ein fehlendes default-src — so siehst du den Preis jeder Abkürzung, bevor du sie auslieferst.
Er kann auch parsen: Füge einen bestehenden CSP-Header unter Import ein, und er wird zu einer editierbaren Policy, die du verschärfen und erneut exportieren kannst. Alles läuft zu 100 % clientseitig — kein Header, den du einfügst, wird je an einen Server gesendet.
So verwendest du es
- Füge optional eine bestehende Policy in Bestehenden Header importieren ein und drücke Parse, um sie zu laden.
- Lege den Schalter für jede gewünschte Direktive um (
default-srczuerst — es ist der Fallback für alles, was du nicht selbst setzt). Klicke auf eine Direktiven-Zeile, um ihre Beschreibung und Quellen aufzuklappen. - Füge pro Direktive Quellen hinzu: Klicke einen Preset-Chip (
'self','none','strict-dynamic',https:, …) oder tippe eine eigene URL bzw. einen'nonce-…'- /'sha256-…'-Wert und drücke Hinzufügen. Rote Chips sind riskante Quellen — fahre mit der Maus darüber, um zu sehen, warum. - Beobachte den Security-Score und die Warnliste oben, dann kopiere den zusammengesetzten Header (oder nutze Teilen-Link kopieren, um deinem Team die exakte Policy zu schicken).
Beispiele
Eine strenge Starter-Policy
default-src 'self'; script-src 'self'; object-src 'none'; base-uri 'self'; frame-ancestors 'none'
Ein CDN mit Nonce hinzufügen, data-URI-Bilder erlauben
default-src 'self'; script-src 'self' https://cdn.example.com 'nonce-r4nd0m'; img-src 'self' data:; object-src 'none'; base-uri 'self'; frame-ancestors 'none'; upgrade-insecure-requests
Dieselbe Policy nach dem Zurückimportieren — Parse liefert die exakte editierbare Map zurück, und erneutes Zusammensetzen reproduziert den Header Byte für Byte.
Gut zu wissen
- Setze
default-src. Direktiven, die du nicht setzt, fallen darauf zurück; ohne ihn gilt das großzügige Browser-Default und deine Policy hat Löcher. - Riskante Quellen kosten Score, nicht Korrektheit:
'unsafe-inline'(−20),*(−20),'unsafe-eval'(−15),data:/http:(je −10). Bevorzuge Nonces oder Hashes gegenüber'unsafe-inline'. - Die Auslieferung zählt: Sende den Header von deinem Server (oder CDN/Worker).
frame-ancestorswird innerhalb eines<meta>-Tags ignoriert. - Verlustfrei im Rundlauf: Bauen → Parsen → Bauen reproduziert den identischen String, also sind Teilen-Links und Re-Imports verlustfrei. Direktiven ohne Quellen werden weggelassen (eine Direktive ohne Wert ist ungültiges CSP).
- Privat: läuft vollständig in deinem Browser — sicher für Policies, die interne Domains abdecken.
- Verwandte Tools: PII Redactor, Password Strength Analyser, Defang/Refang.