Score de sécurité 90/100 · 0 directives activées
- No default-src - every directive you don't set explicitly falls back to the browser's permissive default.
Fallback for every fetch directive you do not set explicitly. Set this first, then tighten individual directives.
Aucune source pour l'instant - cette directive sera omise tant que vous n'en ajoutez pas.
Activez les directives ci-dessus - l’en-tête assemblé apparaîtra ici.
Ce que ça fait
Le générateur de CSP assemble un en-tête Content-Security-Policy (CSP) de façon interactive. Au lieu d’écrire à la main une longue chaîne séparée par des points-virgules, vous activez les directives voulues, ajoutez des sources à chacune, et regardez l’en-tête final se construire en temps réel. Un score de sécurité en direct pénalise les sources dangereuses ('unsafe-inline', 'unsafe-eval', data:, http:, *) ainsi que l’absence de default-src, pour que vous voyiez le coût de chaque raccourci avant de le livrer.
Il sait aussi analyser : collez un en-tête CSP existant dans Importer et il devient une stratégie modifiable que vous pouvez resserrer puis réexporter. Tout s’exécute à 100 % côté client - aucun en-tête que vous collez n’est jamais envoyé à un serveur.
Comment l’utiliser
- Au besoin, collez une stratégie existante dans Importer un en-tête existant et pressez Analyser pour la charger.
- Actionnez l’interrupteur de chaque directive voulue (
default-srcen premier - c’est la valeur de repli pour tout ce que vous laissez non défini). Cliquez sur une ligne de directive pour déplier sa description et ses sources. - Ajoutez des sources par directive : cliquez sur une pastille prédéfinie (
'self','none','strict-dynamic',https:, …) ou saisissez une URL personnalisée / une valeur'nonce-…'/'sha256-…'et pressez Ajouter. Les pastilles rouges sont des sources risquées - survolez-en une pour voir pourquoi. - Surveillez le score de sécurité et la liste d’avertissements en haut, puis copiez l’en-tête assemblé (ou Copier le lien de partage pour envoyer la stratégie exacte à un coéquipier).
Exemples
Une stratégie de départ stricte
default-src 'self'; script-src 'self'; object-src 'none'; base-uri 'self'; frame-ancestors 'none'
Ajouter un CDN avec un nonce, autoriser les images data-URI
default-src 'self'; script-src 'self' https://cdn.example.com 'nonce-r4nd0m'; img-src 'self' data:; object-src 'none'; base-uri 'self'; frame-ancestors 'none'; upgrade-insecure-requests
La même stratégie après réimport - Analyser restitue la carte modifiable exacte, et une nouvelle construction reproduit l’en-tête à l’octet près.
Bon à savoir
- Définissez
default-src. Les directives laissées non définies s’y rabattent ; sans lui, la valeur par défaut permissive du navigateur s’applique et votre stratégie a des trous. - Les sources risquées coûtent du score, pas de l’exactitude :
'unsafe-inline'(-20),*(-20),'unsafe-eval'(-15),data:/http:(-10 chacune). Préférez les nonces ou les hashs à'unsafe-inline'. - La livraison compte : envoyez l’en-tête depuis votre serveur (ou CDN/Worker).
frame-ancestorsest ignoré à l’intérieur d’une balise<meta>. - Aller-retour sans perte : construire → analyser → construire reproduit la chaîne identique, donc les liens de partage et les réimports sont sans perte. Les directives sans sources sont omises (une directive sans valeur est du CSP invalide).
- Privé : tout s’exécute dans votre navigateur - sûr pour des stratégies couvrant des domaines internes.
- Outils liés : PII Redactor, Password Strength Analyser, Defang/Refang.