快速开始
-
填写指令
常用起点为 self 与必要 CDN 域名。
-
复制头
用于 HTTP 响应头或 meta http-equiv。
为 default-src、script-src 等指令填写源列表,实时生成 CSP 头字符串。
阅读完整指南: Content-Security-Policy 与 Subresource Integrity 实战指南:防御 XSS 与 CDN 劫持 →
隐私提示:本地解析,不上传服务器。
↓ 在下方输入区粘贴内容,结果会立即显示
填写各指令源,实时生成 Content-Security-Policy 头草稿。
生产环境请收紧策略并避免 unsafe-inline。本工具仅生成基础草案,需结合应用实测调整。
为 default-src、script-src 等指令填写源列表,实时生成 CSP 头字符串。
填写指令
常用起点为 self 与必要 CDN 域名。
复制头
用于 HTTP 响应头或 meta http-equiv。
尽量移除 unsafe-inline; 使用 nonce 或 hash 替代内联脚本。
可视化勾选 script/style/img 等来源规则,生成 Content-Security-Policy 头或 meta 标签草案。
新站安全加固、排查 inline script 被拦、渗透测试整改、逐步收紧 default-src 时使用。
使用 CSP 生成器时,首先确定需要保护的资源类型。比如脚本、样式或图片。为每种资源选择适当的指令(如 script-src 或 img-src),然后添加信任的域名或关键字(如 'self' 或 'unsafe-inline')。工具会实时生成完整的 CSP 头字符串,可直接复制到服务器配置中。
测试阶段建议先使用 Content-Security-Policy-Report-Only 模式。此模式不会真正拦截资源,但会报告违规行为。根据报告调整策略后,再切换到强制模式。工具支持两种模式的快速切换,方便部署前的策略验证。
Input
default-src 'self'
Output
default-src ...; script-src ...
当前为基础五指令; 可手动追加 report-to 等。
常见原因是遗漏了某些必要资源域。检查浏览器控制台的 CSP 违规报告,找到被阻止的资源域名,将其添加到对应指令中。注意现代网站常依赖第三方 CDN,这些域名也需要明确列入白名单。