CSP 生成器
可视化配置 Content-Security-Policy 头部,支持多种指令与预设模板,输出 HTTP 头部或 meta 标签。
使用说明
功能介绍
Content-Security-Policy(CSP)是一种 HTTP 安全头部,用于限制浏览器加载哪些资源,可有效防御 XSS、数据注入等攻击。本工具提供可视化配置界面,支持 default-src、script-src、style-src 等 11 种指令,内置严格、宽松、React、Vue 预设模板,可输出 HTTP 头部或 meta 标签格式。
操作步骤
选择预设模板快速开始,或展开各指令面板手动配置。每个指令可勾选启用后添加多个源(如 self、none、unsafe-inline、域名)。源值无需手动添加引号,工具会自动为 self、none、unsafe-inline、unsafe-eval 等关键字添加单引号。选择输出格式后,下方实时显示 CSP 策略,点击「复制结果」一键复制。
注意事项
生产环境慎用 unsafe-inline 和 unsafe-eval,它们会削弱 CSP 的 XSS 防护能力,建议使用 nonce 或 hash 替代。default-src 是所有资源类型的回退指令,未单独配置的指令会继承其值。建议先设置严格的 default-src,再按需放行特定指令。配置完成后建议使用 CSP Evaluator 等工具检测策略安全性。