Lompat ke konten
Aback Tools Logo

Pembuat Kebijakan Keamanan Konten

Buat, validasi, dan ekspor header Kebijakan Keamanan Konten (CSP) yang aman dalam hitungan detik. Pilih preset direktif, tambahkan domain khusus, periksa rekomendasi keamanan menggunakan auditor langsung kami, dan unduh file kebijakan Anda secara instan. 100% lokal dan aman.

CSP Directives Configuration

Enable directives and check desired source presets. Use spaces to separate custom hosts and domains.

Global Security Controls

Upgrades HTTP requests to HTTPS

Prevents loading insecure assets

Fetch Directives

Serves as a fallback for the other fetch directives when they are not explicitly defined.

Specifies valid sources for JavaScript scripts and execution.

Specifies valid sources for stylesheets and CSS styles.

Specifies valid sources for images, favicons, and graphics.

Restricts the URLs which can be loaded using script interfaces (fetch, XMLHttpRequest, WebSocket, EventSource).

Specifies valid sources for web fonts loaded using @font-face.

Specifies valid sources for plugins, such as <object>, <embed>, or <applet>. Recommended to set to 'none'.

Specifies valid sources for loading media (audio and video elements).

Specifies valid sources for nested frame contexts (<iframe> and <frame>).

Specifies valid sources for web workers and nested frame contexts (deprecated in favor of frame-src and worker-src).

Restricts the URLs which may be loaded as a Worker, SharedWorker, or ServiceWorker.

Specifies valid sources for application manifest files.

Document & Navigation

Restricts the URLs which can be used in a document's <base> element.

Restricts the URLs which can be used as the target of form submissions.

Specifies valid parents that may embed a page using <iframe>, <frame>, <object>, or <embed>.

Reporting & Sandbox

Enables a sandbox for the requested resource similar to the <iframe> sandbox attribute.

Instructs the browser to POST reports of policy violations to this URI (deprecated in favor of report-to).

Defines a reporting group configuration name defined in the Report-To HTTP response header.

Live Security Auditor

Client-Side

Consider enabling the 'upgrade-insecure-requests' policy. It instructs browsers to automatically upgrade insecure HTTP source links to HTTPS.

Mengapa Menggunakan Pembuat Kebijakan Keamanan Konten Kami?

  • Pembuat Kebijakan Visual: Buat kebijakan secara visual menggunakan kotak centang dan preset cepat. Pilih dari beberapa opsi tanpa harus menghafal format arahan atau aturan titik koma yang rumit.
  • Privasi Sisi Klien 100%: Nilai kebijakan, konfigurasi domain, dan nama titik akhir Anda tetap berada di dalam browser Anda. Tidak ada pengaturan yang diunggah atau dikirimkan ke server eksternal mana pun.
  • Auditor Keamanan Real-Time: Segera mengaudit kebijakan Anda untuk mengetahui kesalahan konfigurasi umum saat Anda membuat. Menyoroti masalah keamanan aktif seperti tanda eksekusi skrip inline yang berbahaya secara real-time.
  • Cakupan Petunjuk Penuh: Mendukung semua spesifikasi CSP Level 1, 2, dan 3 termasuk pengambilan fallback, token sandbox, kontrol navigasi dokumen, dan header titik akhir pelaporan.

Apa Itu Kebijakan Keamanan Konten?

Kebijakan Keamanan Konten (CSP) adalah header respons HTTP yang memungkinkan administrator situs web membatasi sumber daya (seperti JavaScript, CSS, gambar, dan font) yang boleh dimuat oleh browser untuk halaman tertentu. Ini adalah lapisan pertahanan penting terhadap Cross-Site Scripting (XSS), clickjacking, dan serangan injeksi kode lainnya.

Bagaimana Petunjuk CSP Bekerja

Kebijakan terdiri dari satu atau lebih arahan yang dipisahkan dengan titik koma. Setiap arahan membatasi beban sumber daya untuk jenis sumber daya tertentu. Misalnya, script-src menentukan sumber tepercaya untuk skrip JavaScript, dan style-src mengatur stylesheet. Perintah fallback, default-src, mencakup semua kategori pengambilan yang tidak ditentukan secara eksplisit.

Nilai Sumber Permisif vs. Restriktif

Nilai sumber CSP standar mencakup 'self' (memuat sumber daya dari domain asal), 'none' (memblokir semuanya), dan nama host eksplisit (seperti apis.google.com). Sebaliknya, nilai permisif seperti 'unsafe-inline' dan 'unsafe-eval' memungkinkan eksekusi skrip inline sewenang-wenang dan teks dinamis, yang melewati pertahanan inti XSS.

Audit dan Pemantauan Pelanggaran

Menyiapkan CSP terkadang dapat merusak fungsionalitas yang ada jika sumber yang diperlukan tidak ada. Pengembang dapat menerapkan kebijakan dalam mode uji coba menggunakan header Content-Security-Policy-Report-Only. Pelanggaran apa pun akan memicu permintaan POST ke titik akhir yang ditentukan dalam laporan-uri atau laporan-ke, sehingga tim dapat memperbaiki masalah sebelum menerapkan pemblokiran yang ketat.

Pertanyaan yang Sering Diajukan

Kebijakan Keamanan Konten adalah standar keamanan yang diterapkan melalui header HTTP yang membantu mendeteksi dan mengurangi serangan injeksi kode seperti skrip lintas situs dan clickjacking. Dengan mendeklarasikan sumber konten dinamis yang disetujui, Anda menginstruksikan browser untuk mengunduh dan menjalankan hanya sumber daya tepercaya tersebut, sehingga melindungi pengguna Anda dari eksekusi skrip berbahaya.

Anda menerapkan Kebijakan Keamanan Konten dengan menambahkannya sebagai header respons HTTP Kebijakan Keamanan Konten pada konfigurasi server web Anda (seperti Nginx atau Apache), atau dengan mendeklarasikannya dalam tag meta di kepala file HTML Anda. Header respons server adalah opsi penerapan yang paling aman dan sangat direkomendasikan saat ini.

Ya. Pembuat Kebijakan Keamanan Konten kami berjalan sepenuhnya di sisi klien di browser web lokal Anda. Arahan, domain, dan titik akhir pelaporan Anda tidak pernah diunggah ke server eksternal atau API backend mana pun. Semua definisi kebijakan diproses secara pribadi dan dikompilasi dengan aman di perangkat Anda, memastikan privasi total pengaturan jaringan Anda sekarang.

Direktif default-src menentukan kebijakan fallback untuk direktif pengambilan CSP lain yang tidak Anda definisikan secara eksplisit. Dengan menyetel default-src ke nilai terbatas seperti 'self' atau 'none', Anda memastikan browser memblokir jenis aset yang tidak terduga, mencegah penyerang mengeksploitasi pemuat sumber daya yang belum dikonfigurasi dalam file kode aplikasi Anda secara instan.

Nilai sumber sebaris tidak aman memungkinkan pemuatan dan eksekusi skrip dan lembar gaya sebaris. Meskipun nyaman untuk penataan gaya dan pengaturan skrip yang cepat, ini menonaktifkan mekanisme perlindungan inti XSS dari CSP, karena skrip berbahaya yang dimasukkan ke halaman HTML akan dianggap valid dan dieksekusi oleh browser web pengguna secara langsung.

Ya. Menyetel object-src ke none adalah rekomendasi keamanan yang penting. Ini sepenuhnya membatasi pemuatan plugin seperti Flash, Java Applet, atau penampil penyematan PDF. Karena plugin lama ini rentan terhadap eksploitasi kerentanan, memblokirnya pada tingkat kebijakan membantu mengurangi permukaan serangan pada aplikasi modern Anda sekarang.

Mode Hanya Laporan, yang disetel menggunakan header Content-Security-Policy-Report-Only, memantau pelanggaran kebijakan tanpa benar-benar menerapkan pemblokiran. Browser akan melaporkan ketidakcocokan kebijakan apa pun melalui permintaan POST ke titik akhir yang Anda tentukan, sehingga memungkinkan pengembang menguji dan menyempurnakan konfigurasi kebijakan mereka dengan aman tanpa merusak fitur aktif apa pun di situs aktif mereka saat ini.

Ya. Anda dapat memuat skrip inline dengan menambahkan token kriptografi nonce (angka yang digunakan satu kali) ke setiap tag dan menambahkannya ke script-src. Browser hanya akan mengeksekusi skrip inline yang cocok dengan nonce yang dihasilkan per permintaan, memungkinkan elemen dinamis yang diperlukan sambil menolak injeksi statis dari pihak ketiga yang jahat dengan sangat mudah.

Perintah upgrade-insecure-request menginstruksikan browser untuk memperlakukan semua tautan sumber daya URL situs web Anda yang tidak aman (dimuat melalui HTTP) seolah-olah mereka menunjuk ke HTTPS yang aman. Hal ini mencegah peringatan konten campuran dan pemblokiran pada halaman aman, menyederhanakan migrasi HTTPS di seluruh kumpulan aset database lama secara instan dan sepenuhnya gratis.