安全评分 90/100 · 已启用 0 个指令
- No default-src - every directive you don't set explicitly falls back to the browser's permissive default.
Fallback for every fetch directive you do not set explicitly. Set this first, then tighten individual directives.
暂无来源 - 在添加之前该指令将被省略。
启用上方的指令 - 组装好的头部将显示在这里。
功能说明
CSP 构建器以交互方式组装 Content-Security-Policy(CSP)响应头。你不需要手写一长串以分号分隔的字符串,而是逐个开启所需的指令、为每条指令添加来源,并实时观察最终响应头逐步成形。实时的安全评分会惩罚不安全的来源('unsafe-inline'、'unsafe-eval'、data:、http:、*)以及缺失的 default-src,让你在上线前看清每条捷径的代价。
它还能反向解析:把一条现有的 CSP 响应头粘贴进导入区,它就变成一份可编辑的策略,供你收紧后重新导出。所有操作 100% 在客户端完成 - 你粘贴的任何响应头都不会被发送到服务器。
使用方法
- 可选:把现有策略粘贴进导入现有响应头,按解析加载它。
- 打开你需要的每条指令的开关(先设
default-src- 它是所有未设置指令的兜底)。点击指令行可展开它的说明和来源列表。 - 逐条指令添加来源:点击预设芯片(
'self'、'none'、'strict-dynamic'、https:……),或输入自定义 URL /'nonce-…'/'sha256-…'值后按添加。红色芯片是高风险来源 - 悬停可查看原因。 - 关注顶部的安全评分和警告列表,然后复制组装好的响应头(或复制分享链接,把精确的策略发给同事)。
示例
一份严格的起步策略
default-src 'self'; script-src 'self'; object-src 'none'; base-uri 'self'; frame-ancestors 'none'
加入带 nonce 的 CDN,允许 data-URI 图片
default-src 'self'; script-src 'self' https://cdn.example.com 'nonce-r4nd0m'; img-src 'self' data:; object-src 'none'; base-uri 'self'; frame-ancestors 'none'; upgrade-insecure-requests
同一条策略重新导入后 - Parse 会还原出完全一致的可编辑映射,再次构建可以逐字节复现该响应头。
补充说明
- 设置
default-src。 未设置的指令都会回退到它;没有它,浏览器的宽松默认值就会生效,你的策略会出现漏洞。 - 高风险来源扣分但不影响正确性:
'unsafe-inline'(-20)、*(-20)、'unsafe-eval'(-15)、data:/http:(各 -10)。优先使用 nonce 或哈希,而不是'unsafe-inline'。 - 传递方式很重要: 从你的服务器(或 CDN/Worker)发送该响应头。
frame-ancestors在<meta>标签内会被忽略。 - 往返安全: 构建 → 解析 → 构建会复现完全相同的字符串,因此分享链接和重新导入都是无损的。没有任何来源的指令会被省略(无值的指令不是合法的 CSP)。
- 私密: 完全在你的浏览器中运行 - 即使策略涉及内部域名也安全。
- 相关工具: PII Redactor、Password Strength Analyser、Defang/Refang。