セキュリティスコア 90/100 · 0 個のディレクティブが有効
- No default-src - every directive you don't set explicitly falls back to the browser's permissive default.
Fallback for every fetch directive you do not set explicitly. Set this first, then tighten individual directives.
ソースがまだありません - 追加するまでこのディレクティブは省略されます。
上のディレクティブを有効化すると、組み立てられたヘッダーがここに表示されます。
機能の説明
CSP ビルダーは Content-Security-Policy(CSP)ヘッダーを対話的に組み立てます。セミコロン区切りの長い文字列を手書きする代わりに、必要なディレクティブをオンにし、それぞれにソースを追加していくと、完成したヘッダーがリアルタイムに組み上がっていく様子を確認できます。ライブのセキュリティスコアは危険なソース('unsafe-inline'、'unsafe-eval'、data:、http:、*)や default-src の欠落にペナルティを与えるため、楽な近道が出荷にいくらの代償を伴うかを事前に確認できます。
パースにも対応しています:既存の CSP ヘッダーをインポートに貼り付けると、それが厳格化して再エクスポートできる編集可能なポリシーになります。すべては 100% クライアント側で実行されます - 貼り付けたヘッダーがサーバーへ送信されることは決してありません。
使い方
- 任意で、既存のポリシーを既存ヘッダーをインポートへ貼り付けてパースを押すと読み込めます。
- 必要な各ディレクティブのスイッチをオンにします(まず
default-srcから - 未設定のディレクティブすべてのフォールバックになります)。ディレクティブの行をクリックすると、説明とソースが展開します。 - ディレクティブごとにソースを追加します:プリセットチップ(
'self'、'none'、'strict-dynamic'、https:など)をクリックするか、カスタム URL /'nonce-…'/'sha256-…'値を入力して追加を押します。赤いチップはリスクの高いソースです - ホバーすると理由が表示されます。 - 上部のセキュリティスコアと警告リストを確認し、組み立てられたヘッダーをコピーします(または共有リンクをコピーで、正確なポリシーをチームメイトに送ります)。
例
厳格な初期ポリシー
default-src 'self'; script-src 'self'; object-src 'none'; base-uri 'self'; frame-ancestors 'none'
nonce 付きで CDN を追加し、data-URI 画像を許可する
default-src 'self'; script-src 'self' https://cdn.example.com 'nonce-r4nd0m'; img-src 'self' data:; object-src 'none'; base-uri 'self'; frame-ancestors 'none'; upgrade-insecure-requests
同じポリシーをインポートし直した場合 - Parse は正確に編集可能なマップを返し、再度ビルドするとヘッダーがバイト単位で再現されます。
補足事項
default-srcを設定してください。 未設定のディレクティブはそこへフォールバックします。これがないとブラウザーの緩いデフォルトが適用され、ポリシーに穴が開きます。- リスクの高いソースはスコアを減らすだけで、正しさには影響しません:
'unsafe-inline'(-20)、*(-20)、'unsafe-eval'(-15)、data:/http:(各 -10)。'unsafe-inline'の代わりに nonce かハッシュを使ってください。 - 配信方法も重要です: ヘッダーはサーバー(または CDN / Worker)から送信してください。
frame-ancestorsは<meta>タグの中では無視されます。 - ラウンドトリップ安全: ビルド → パース → ビルドは同一の文字列を再現するため、共有リンクも再インポートもロスレスです。ソースのないディレクティブは省略されます(値のないディレクティブは無効な CSP です)。
- プライベート: すべてはブラウザー内で実行されます - 社内ドメインを含むポリシーにも安心して使えます。
- 関連ツール: PII Redactor、Password Strength Analyser、Defang/Refang。