CSP 生成器

为 default-src、script-src 等指令填写源列表,实时生成 CSP 头字符串。

阅读完整指南: Content-Security-Policy 与 Subresource Integrity 实战指南:防御 XSS 与 CDN 劫持 →

隐私提示:本地解析,不上传服务器。

↓ 在下方输入区粘贴内容,结果会立即显示

填写各指令源,实时生成 Content-Security-Policy 头草稿。

default-src
script-src
style-src
img-src
connect-src

CSP 头

注释说明

安全提示

生产环境请收紧策略并避免 unsafe-inline。本工具仅生成基础草案,需结合应用实测调整。

为 default-src、script-src 等指令填写源列表,实时生成 CSP 头字符串。

快速开始

  1. 填写指令

    常用起点为 self 与必要 CDN 域名。

  2. 复制头

    用于 HTTP 响应头或 meta http-equiv。

生产建议

尽量移除 unsafe-inline; 使用 nonce 或 hash 替代内联脚本。

功能与使用场景

可视化勾选 script/style/img 等来源规则,生成 Content-Security-Policy 头或 meta 标签草案。

新站安全加固、排查 inline script 被拦、渗透测试整改、逐步收紧 default-src 时使用。

典型工作流

使用 CSP 生成器时,首先确定需要保护的资源类型。比如脚本、样式或图片。为每种资源选择适当的指令(如 script-src 或 img-src),然后添加信任的域名或关键字(如 'self' 或 'unsafe-inline')。工具会实时生成完整的 CSP 头字符串,可直接复制到服务器配置中。

测试阶段建议先使用 Content-Security-Policy-Report-Only 模式。此模式不会真正拦截资源,但会报告违规行为。根据报告调整策略后,再切换到强制模式。工具支持两种模式的快速切换,方便部署前的策略验证。

示例

片段

Input

default-src 'self'

Output

default-src ...; script-src ...

FAQ

包含 report-uri 吗?

当前为基础五指令; 可手动追加 report-to 等。

为什么我生成的 CSP 头在网站上报错?

常见原因是遗漏了某些必要资源域。检查浏览器控制台的 CSP 违规报告,找到被阻止的资源域名,将其添加到对应指令中。注意现代网站常依赖第三方 CDN,这些域名也需要明确列入白名单。