Générateur de politiques de sécurité du contenu
Build, validate, and export secure Content-Security-Policy (CSP) headers in seconds. Select directive presets, add custom domains, inspect security recommendations using our live auditor, and download your policy file instantly. 100% local et sécuritaire.
Enable directives and check desired source presets. Use spaces to separate custom hosts and domains.
Global Security Controls
Upgrades HTTP requests to HTTPS
Prevents loading insecure assets
Fetch Directives
Serves as a fallback for the other fetch directives when they are not explicitly defined.
Specifies valid sources for JavaScript scripts and execution.
Specifies valid sources for stylesheets and CSS styles.
Specifies valid sources for images, favicons, and graphics.
Restricts the URLs which can be loaded using script interfaces (fetch, XMLHttpRequest, WebSocket, EventSource).
Specifies valid sources for web fonts loaded using @font-face.
Specifies valid sources for plugins, such as <object>, <embed>, or <applet>. Recommended to set to 'none'.
Specifies valid sources for loading media (audio and video elements).
Specifies valid sources for nested frame contexts (<iframe> and <frame>).
Specifies valid sources for web workers and nested frame contexts (deprecated in favor of frame-src and worker-src).
Restricts the URLs which may be loaded as a Worker, SharedWorker, or ServiceWorker.
Specifies valid sources for application manifest files.
Document & Navigation
Restricts the URLs which can be used in a document's <base> element.
Restricts the URLs which can be used as the target of form submissions.
Specifies valid parents that may embed a page using <iframe>, <frame>, <object>, or <embed>.
Reporting & Sandbox
Enables a sandbox for the requested resource similar to the <iframe> sandbox attribute.
Instructs the browser to POST reports of policy violations to this URI (deprecated in favor of report-to).
Defines a reporting group configuration name defined in the Report-To HTTP response header.
Live Security Auditor
Client-SideConsider enabling the 'upgrade-insecure-requests' policy. It instructs browsers to automatically upgrade insecure HTTP source links to HTTPS.
Pourquoi utiliser notre générateur de politiques de sécurité du contenu ?
- Générateur de politiques visuelles : créez des politiques visuellement à l'aide de cases à cocher et de préréglages rapides. Choisissez parmi plusieurs options sans avoir à mémoriser des formats de directives complexes ou des règles de point-virgule.
- Confidentialité 100 % côté client : vos valeurs de stratégie, vos configurations de domaine et vos noms de points de terminaison restent dans votre navigateur. Aucun paramètre n'est jamais téléchargé ou transmis à des serveurs externes.
- Auditeur de sécurité en temps réel : audite instantanément votre politique pour détecter les erreurs de configuration courantes au fur et à mesure de votre construction. Met en évidence les problèmes de sécurité actifs tels que les indicateurs dangereux d’exécution de scripts en ligne en temps réel.
- Couverture complète des directives : prend en charge toutes les spécifications CSP de niveau 1, 2 et 3, y compris les récupérations de secours, les jetons sandbox, le contrôle de navigation dans les documents et les en-têtes de point de terminaison de reporting.
Qu'est-ce qu'une politique de sécurité du contenu ?
Une politique de sécurité du contenu (CSP) est un en-tête de réponse HTTP qui permet aux administrateurs de sites Web de restreindre les ressources (telles que JavaScript, CSS, images et polices) que le navigateur est autorisé à charger pour une page donnée. Il s'agit d'une couche de défense essentielle contre le Cross-Site Scripting (XSS), le détournement de clics et d'autres attaques par injection de code.
Comment fonctionnent les directives CSP
Une stratégie se compose d'une ou plusieurs directives séparées par des points-virgules. Chaque directive restreint les charges de ressources pour un type de ressource spécifique. Par exemple, script-src spécifie les sources fiables pour les scripts JavaScript et style-src régit les feuilles de style. La directive de secours, default-src, couvre toutes les catégories de récupération qui ne sont pas explicitement définies.
Valeurs sources permissives ou restrictives
Les valeurs sources CSP standard incluent « self » (charge les ressources du domaine d'origine), « aucun » (bloque tout) et les noms d'hôtes explicites (comme apis.google.com). En revanche, les valeurs permissives telles que « unsafe-inline » et « unsafe-eval » permettent l'exécution de scripts en ligne arbitraires et de texte dynamique, qui contournent les principales défenses XSS.
Audit et surveillance des violations
La configuration d'un CSP peut parfois interrompre les fonctionnalités existantes si une source requise est manquée. Les développeurs peuvent déployer des stratégies en mode d'exécution à sec à l'aide de l'en-tête Content-Security-Policy-Report-Only. Toute violation déclenchera des requêtes POST vers les points de terminaison définis dans report-uri ou report-to, permettant aux équipes de résoudre les problèmes avant d'appliquer des blocages stricts.
Foire aux questions
Une politique de sécurité du contenu est une norme de sécurité mise en œuvre via des en-têtes HTTP qui permet de détecter et d'atténuer les attaques par injection de code telles que les scripts intersites et le détournement de clics. En déclarant les sources approuvées de contenu dynamique, vous demandez aux navigateurs de télécharger et d'exécuter uniquement ces ressources fiables, protégeant ainsi vos utilisateurs contre les exécutions de scripts malveillants.
Vous déployez une politique de sécurité du contenu en l'ajoutant en tant qu'en-tête de réponse HTTP Content-Security-Policy sur la configuration de votre serveur Web (comme Nginx ou Apache), ou en la déclarant dans une balise méta dans l'en-tête de votre fichier HTML. Les en-têtes de réponse du serveur constituent actuellement l’option de déploiement la plus sécurisée et la plus recommandée.
Oui. Our Content Security Policy Builder runs completely client-side in your local web browser. Vos directives, domaines et points de terminaison de reporting ne sont jamais téléchargés sur un serveur externe ou une API backend. Toutes les définitions de politiques sont traitées de manière privée et compilées en toute sécurité sur votre appareil, garantissant désormais la confidentialité totale de la configuration de votre réseau.
La directive default-src spécifie la politique de secours pour les autres directives de récupération CSP que vous ne définissez pas explicitement. En définissant default-src sur une valeur restrictive telle que « self » ou « none », vous garantissez que le navigateur bloque les types d'actifs inattendus, empêchant ainsi les attaquants d'exploiter instantanément les chargeurs de ressources non configurés dans les fichiers de code de votre application.
La valeur source unsafe-inline permet le chargement et l'exécution de scripts et de feuilles de style en ligne. Bien que pratique pour la configuration rapide du style et des scripts, il désactive le mécanisme de protection XSS de base du CSP, car les scripts malveillants injectés dans les pages HTML seront traités comme valides et exécutés directement par les navigateurs Web des utilisateurs.
Oui. Définir object-src sur none est une recommandation de sécurité critique. Il restreint complètement le chargement de plugins tels que Flash, les applets Java ou les visionneuses intégrées PDF. Étant donné que ces plugins existants sont sujets aux exploits de vulnérabilité, les bloquer au niveau de la politique permet désormais de réduire la surface d'attaque de vos applications modernes.
Le mode Report-Only, défini à l’aide de l’en-tête Content-Security-Policy-Report-Only, surveille les violations de stratégie sans réellement appliquer de blocage. Le navigateur signalera toute incompatibilité de politique via une requête POST à votre point de terminaison spécifié, permettant aux développeurs de tester et d'affiner leur configuration de politique en toute sécurité sans interrompre les fonctionnalités actives sur leurs sites en ligne pour le moment.
Oui. Vous pouvez charger des scripts en ligne en ajoutant un jeton cryptographique occasionnel (numéro utilisé une fois) à chaque balise et en l'ajoutant à script-src. Le navigateur n'exécutera que des scripts en ligne correspondant au nonce généré par requête, autorisant les éléments dynamiques requis tout en rejetant très facilement les injections statiques de tiers malveillants.
La directive update-insecure-requests demande aux navigateurs de traiter tous les liens de ressources URL non sécurisés de votre site Web (chargement via HTTP) comme s'ils pointaient plutôt vers un HTTPS sécurisé. Cela évite les avertissements de contenu mixte et les blocages sur les pages sécurisées, simplifiant ainsi la migration HTTPS vers de grands ensembles d'actifs de bases de données héritées instantanément et entièrement gratuitement.