CSP响应头生成器
可视化构建 Content-Security-Policy 响应头,勾选常见指令(default-src/script-src/style-src等)和来源关键字或输入自定义域名,一键生成CSP字符串,并对高风险配置给出提示。
使用说明
逐个勾选要配置的指令(default-src、script-src、style-src、img-src、connect-src、font-src、frame-src、object-src、base-uri、form-action),每个指令展开后可以勾选常见来源关键字('self'、'none'、'unsafe-inline'、'unsafe-eval'、https:、data:),也可以在下方输入框手动填写自定义来源域名(用空格或逗号分隔多个,如 https://cdn.example.com https://api.example.com)。
填好后点击“生成 CSP Header”,下方会输出完整的CSP字符串(各指令用分号连接),这个字符串可以直接作为HTTP响应头 Content-Security-Policy 的值,也可以用在 <meta http-equiv="Content-Security-Policy" content="..."> 标签里。如果勾选了 'unsafe-inline'/'unsafe-eval' 或者把 'none' 和其他来源混用,下方会显示风险提示。点击“加载示例配置”查看一个覆盖多个指令的典型配置示例。
功能介绍
Content-Security-Policy(CSP)是浏览器支持的一种安全机制,通过HTTP响应头声明页面允许加载哪些来源的脚本、样式、图片等资源,是防御XSS等注入类攻击的重要防线。手写CSP字符串容易出现指令拼写错误、来源关键字遗漏引号(如 self 而非 'self')等问题,配置不当要么起不到防护作用,要么导致页面正常资源被误拦截。
本工具提供表单化的CSP构建方式:每个支持的指令都可以勾选常见的关键字来源,或者填写自定义域名,避免手写字符串时的格式错误。生成结果的同时,工具会对几种典型的高风险配置给出提示——比如勾选了 'unsafe-inline' 会削弱对内联脚本/样式的XSS防护,'unsafe-eval' 允许动态代码执行存在风险,'none' 如果和其他来源混用实际效果会被'none'覆盖(其他来源被忽略)从而产生误导性配置。
本工具只做纯前端的指令拼装和格式规范化,不会验证你填写的自定义域名是否真实可访问,也不会自动判断该策略是否满足你项目的实际资源加载需求,生成后建议结合浏览器开发者工具的控制台报错做实际验证和调整。