Builder für Inhaltssicherheitsrichtlinien
Erstellen, validieren und exportieren Sie sichere Content-Security-Policy (CSP)-Header in Sekundenschnelle. Wählen Sie Richtlinienvoreinstellungen aus, fügen Sie benutzerdefinierte Domänen hinzu, überprüfen Sie Sicherheitsempfehlungen mit unserem Live-Auditor und laden Sie Ihre Richtliniendatei sofort herunter. 100 % lokal und sicher.
Enable directives and check desired source presets. Use spaces to separate custom hosts and domains.
Global Security Controls
Upgrades HTTP requests to HTTPS
Prevents loading insecure assets
Fetch Directives
Serves as a fallback for the other fetch directives when they are not explicitly defined.
Specifies valid sources for JavaScript scripts and execution.
Specifies valid sources for stylesheets and CSS styles.
Specifies valid sources for images, favicons, and graphics.
Restricts the URLs which can be loaded using script interfaces (fetch, XMLHttpRequest, WebSocket, EventSource).
Specifies valid sources for web fonts loaded using @font-face.
Specifies valid sources for plugins, such as <object>, <embed>, or <applet>. Recommended to set to 'none'.
Specifies valid sources for loading media (audio and video elements).
Specifies valid sources for nested frame contexts (<iframe> and <frame>).
Specifies valid sources for web workers and nested frame contexts (deprecated in favor of frame-src and worker-src).
Restricts the URLs which may be loaded as a Worker, SharedWorker, or ServiceWorker.
Specifies valid sources for application manifest files.
Document & Navigation
Restricts the URLs which can be used in a document's <base> element.
Restricts the URLs which can be used as the target of form submissions.
Specifies valid parents that may embed a page using <iframe>, <frame>, <object>, or <embed>.
Reporting & Sandbox
Enables a sandbox for the requested resource similar to the <iframe> sandbox attribute.
Instructs the browser to POST reports of policy violations to this URI (deprecated in favor of report-to).
Defines a reporting group configuration name defined in the Report-To HTTP response header.
Live Security Auditor
Client-SideConsider enabling the 'upgrade-insecure-requests' policy. It instructs browsers to automatically upgrade insecure HTTP source links to HTTPS.
Warum sollten Sie unseren Content Security Policy Builder verwenden?
- Visual Policy Builder: Erstellen Sie Richtlinien visuell mithilfe von Kontrollkästchen und Schnellvoreinstellungen. Wählen Sie aus mehreren Optionen, ohne sich komplexe Direktivenformate oder Semikolonregeln merken zu müssen.
- 100 % clientseitiger Datenschutz: Ihre Richtlinienwerte, Domänenkonfigurationen und Endpunktnamen bleiben in Ihrem Browser. Es werden niemals Einstellungen hochgeladen oder an externe Server übertragen.
- Echtzeit-Sicherheitsprüfer: Überprüft Ihre Richtlinie während der Erstellung sofort auf häufige Fehlkonfigurationen. Hebt aktive Sicherheitsprobleme wie gefährliche Inline-Skriptausführungsflags in Echtzeit hervor.
- Vollständige Richtlinienabdeckung: Unterstützt alle CSP Level 1, 2 und 3-Spezifikationen, einschließlich Abruf-Fallbacks, Sandbox-Tokens, Dokumentnavigationssteuerung und Reporting-Endpunkt-Header.
Was ist eine Inhaltssicherheitsrichtlinie?
Eine Content Security Policy (CSP) ist ein HTTP-Antwortheader, mit dem Website-Administratoren die Ressourcen (z. B. JavaScript, CSS, Bilder und Schriftarten) einschränken können, die der Browser für eine bestimmte Seite laden darf. Es ist eine wichtige Verteidigungsschicht gegen Cross-Site Scripting (XSS), Clickjacking und andere Code-Injection-Angriffe.
Wie CSP-Richtlinien funktionieren
Eine Richtlinie besteht aus einer oder mehreren durch Semikolons getrennten Anweisungen. Jede Anweisung schränkt die Ressourcenlast für einen bestimmten Ressourcentyp ein. Beispielsweise gibt script-src vertrauenswürdige Quellen für JavaScript-Skripte an und style-src regelt Stylesheets. Die Fallback-Direktive „default-src“ deckt alle Abrufkategorien ab, die nicht explizit definiert sind.
Permissive vs. restriktive Quellwerte
Zu den Standard-CSP-Quellwerten gehören „self“ (lädt Ressourcen aus der Ursprungsdomäne), „none“ (blockiert alles) und explizite Hostnamen (wie apis.google.com). Im Gegensatz dazu ermöglichen zulässige Werte wie „unsafe-inline“ und „unsafe-eval“ die Ausführung beliebiger Inline-Skripte und dynamischen Textes, wodurch die zentralen XSS-Schutzmaßnahmen umgangen werden.
Prüfung und Überwachung von Verstößen
Das Einrichten eines CSP kann manchmal dazu führen, dass die vorhandene Funktionalität beeinträchtigt wird, wenn eine erforderliche Quelle fehlt. Entwickler können mithilfe des Content-Security-Policy-Report-Only-Headers Richtlinien im Probelaufmodus bereitstellen. Bei Verstößen werden POST-Anfragen an Endpunkte ausgelöst, die in „report-uri“ oder „report-to“ definiert sind, sodass Teams Probleme beheben können, bevor strikte Blockierungen durchgesetzt werden.
Häufig gestellte Fragen
Eine Content Security Policy ist ein über HTTP-Header implementierter Sicherheitsstandard, der dabei hilft, Code-Injection-Angriffe wie Cross-Site-Scripting und Clickjacking zu erkennen und abzuwehren. Indem Sie genehmigte Quellen dynamischer Inhalte deklarieren, weisen Sie Browser an, nur diese vertrauenswürdigen Ressourcen herunterzuladen und auszuführen, und schützen so Ihre Benutzer vor böswilligen Skriptausführungen.
Sie stellen eine Inhaltssicherheitsrichtlinie bereit, indem Sie sie als Content-Security-Policy-HTTP-Antwortheader zu Ihrer Webserverkonfiguration (wie Nginx oder Apache) hinzufügen oder sie in einem Meta-Tag in Ihrem HTML-Dateikopf deklarieren. Server-Antwortheader sind derzeit die sicherste und am meisten empfohlene Bereitstellungsoption.
Ja. Unser Content Security Policy Builder läuft vollständig clientseitig in Ihrem lokalen Webbrowser. Ihre Anweisungen, Domänen und Berichtsendpunkte werden niemals auf einen externen Server oder eine Backend-API hochgeladen. Alle Richtliniendefinitionen werden privat verarbeitet und sicher auf Ihrem Gerät zusammengestellt, sodass die vollständige Vertraulichkeit Ihrer Netzwerkeinrichtung jetzt gewährleistet ist.
Die Anweisung „default-src“ gibt die Fallback-Richtlinie für andere CSP-Abrufanweisungen an, die Sie nicht explizit definieren. Indem Sie default-src auf einen restriktiven Wert wie „self“ oder „none“ setzen, stellen Sie sicher, dass der Browser unerwartete Asset-Typen blockiert und Angreifer daran hindert, unkonfigurierte Ressourcenlader in Ihren Anwendungscodedateien sofort auszunutzen.
Der Wert „unsafe-inline source“ ermöglicht das Laden und Ausführen von Inline-Skripten und Stylesheets. Es ist zwar praktisch für die schnelle Einrichtung von Stilen und Skripten, deaktiviert jedoch den zentralen XSS-Schutzmechanismus von CSP, da in HTML-Seiten eingeschleuste bösartige Skripte als gültig behandelt und direkt von den Webbrowsern der Benutzer ausgeführt werden.
Ja. Das Festlegen von „object-src“ auf „none“ ist eine wichtige Sicherheitsempfehlung. Es schränkt das Laden von Plugins wie Flash, Java-Applets oder PDF-Einbettungs-Viewern vollständig ein. Da diese älteren Plugins anfällig für Schwachstellen-Exploits sind, hilft ihre Blockierung auf Richtlinienebene jetzt dabei, die Angriffsfläche Ihrer modernen Anwendungen zu reduzieren.
Der Report-Only-Modus, der mithilfe des Content-Security-Policy-Report-Only-Headers festgelegt wird, überwacht Richtlinienverstöße, ohne tatsächlich Blockierungen durchzusetzen. Der Browser meldet jede Nichtübereinstimmung der Richtlinien über eine POST-Anfrage an Ihren angegebenen Endpunkt, sodass Entwickler ihre Richtlinienkonfiguration sicher testen und verfeinern können, ohne derzeit aktive Funktionen auf ihren Live-Sites zu beeinträchtigen.
Ja. Sie können Inline-Skripte laden, indem Sie an jedes Tag ein kryptografisches Nonce-Token (einmal verwendete Zahl) anhängen und es zu script-src hinzufügen. Der Browser führt nur Inline-Skripte aus, die der pro Anfrage generierten Nonce entsprechen, wodurch erforderliche dynamische Elemente zugelassen werden, während statische Injektionen von böswilligen Dritten sehr einfach abgelehnt werden.
Die upgrade-insecure-requests-Direktive weist Browser an, alle unsicheren URL-Ressourcenlinks Ihrer Website (die über HTTP geladen werden) so zu behandeln, als würden sie stattdessen auf sicheres HTTPS verweisen. Dies verhindert Warnungen und Blockaden bei gemischten Inhalten auf sicheren Seiten und vereinfacht die HTTPS-Migration über große Legacy-Datenbank-Asset-Sets sofort und völlig kostenlos.