CSP-Generator

Generieren Sie Content Security Policy-Header

So nutzen Sie CSP-Generator

  1. 1Gib die Richtlinien ein, die du erlauben willst (default-src, script-src, img-src usw.).
  2. 2Gib die vertrauenswürdigen Domains oder Schemen ein.
  3. 3Lies den generierten Content-Security-Policy-Header zum Einfügen in deine Serverkonfig.

Eine Content Security Policy erstellen

CSP = richtlinie1 wert1 wert2; richtlinie2 wert3; ...

Eine CSP erlaubt nur noch, wo der Browser Skripte, Styles, Bilder und Verbindungen laden darf, und blockiert Injection unautorisierter Inhalte selbst bei XSS.

Starte im Report-Only-Modus, um Verstöße zu protokollieren, bevor du erzwingst; sonst kann eine zu strikte Policy legitime Ressourcen brechen.

Häufige Fragen

Was macht default-src?

Es setzt den Fallback für alle nicht explizit genannten Richtlinien; 'self' dort deckt die meisten Tags ab.

Sollte ich zuerst Report-Only nutzen?

Ja, überwache gemeldete Verstöße, um die Policy ohne Site-Ausfall zu justieren.

Stoppt CSP alle XSS?

Sie reduziert die Wirkung drastisch, ist aber Tiefenverteidigung, kein Ersatz für Eingaben-Sanitisierung.

Mehr Tools