Построитель политик безопасности контента
Создавайте, проверяйте и экспортируйте безопасные заголовки Content-Security-Policy (CSP) за считанные секунды. Выбирайте предустановки директив, добавляйте собственные домены, проверяйте рекомендации по безопасности с помощью нашего живого аудитора и мгновенно загружайте файл политики. 100% локально и безопасно.
Enable directives and check desired source presets. Use spaces to separate custom hosts and domains.
Global Security Controls
Upgrades HTTP requests to HTTPS
Prevents loading insecure assets
Fetch Directives
Serves as a fallback for the other fetch directives when they are not explicitly defined.
Specifies valid sources for JavaScript scripts and execution.
Specifies valid sources for stylesheets and CSS styles.
Specifies valid sources for images, favicons, and graphics.
Restricts the URLs which can be loaded using script interfaces (fetch, XMLHttpRequest, WebSocket, EventSource).
Specifies valid sources for web fonts loaded using @font-face.
Specifies valid sources for plugins, such as <object>, <embed>, or <applet>. Recommended to set to 'none'.
Specifies valid sources for loading media (audio and video elements).
Specifies valid sources for nested frame contexts (<iframe> and <frame>).
Specifies valid sources for web workers and nested frame contexts (deprecated in favor of frame-src and worker-src).
Restricts the URLs which may be loaded as a Worker, SharedWorker, or ServiceWorker.
Specifies valid sources for application manifest files.
Document & Navigation
Restricts the URLs which can be used in a document's <base> element.
Restricts the URLs which can be used as the target of form submissions.
Specifies valid parents that may embed a page using <iframe>, <frame>, <object>, or <embed>.
Reporting & Sandbox
Enables a sandbox for the requested resource similar to the <iframe> sandbox attribute.
Instructs the browser to POST reports of policy violations to this URI (deprecated in favor of report-to).
Defines a reporting group configuration name defined in the Report-To HTTP response header.
Live Security Auditor
Client-SideConsider enabling the 'upgrade-insecure-requests' policy. It instructs browsers to automatically upgrade insecure HTTP source links to HTTPS.
Зачем использовать наш конструктор политик безопасности контента?
- Визуальный конструктор политик. Создавайте политики визуально, используя флажки и быстрые настройки. Выбирайте из нескольких вариантов без необходимости запоминать сложные форматы директив или правила использования точек с запятой.
- 100% конфиденциальность на стороне клиента: значения вашей политики, конфигурации домена и имена конечных точек остаются в вашем браузере. Никакие настройки никогда не загружаются и не передаются на внешние серверы.
- Аудитор безопасности в режиме реального времени. Мгновенно проверяет вашу политику на предмет распространенных ошибок в конфигурации по мере ее создания. Выявляет активные проблемы безопасности, такие как флаги выполнения опасных встроенных сценариев, в режиме реального времени.
- Полный охват директив: поддерживает все спецификации CSP уровня 1, 2 и 3, включая резервные варианты выборки, токены песочницы, управление навигацией по документу и заголовки конечных точек отчетов.
Что такое политика безопасности контента?
Политика безопасности контента (CSP) — это заголовок ответа HTTP, который позволяет администраторам веб-сайтов ограничивать ресурсы (такие как JavaScript, CSS, изображения и шрифты), которые браузеру разрешено загружать для данной страницы. Это критически важный уровень защиты от межсайтового скриптинга (XSS), кликджекинга и других атак с внедрением кода.
Как работают директивы CSP
Политика состоит из одной или нескольких директив, разделенных точкой с запятой. Каждая директива ограничивает загрузку ресурсов для определенного типа ресурсов. Например, script-src определяет доверенные источники для сценариев JavaScript, а style-src управляет таблицами стилей. Резервная директива default-src охватывает любые категории выборки, которые не определены явно.
Разрешительные и ограничительные исходные значения
Стандартные исходные значения CSP включают «self» (загружает ресурсы из исходного домена), «none» (блокирует все) и явные имена хостов (например, apis.google.com). Напротив, разрешающие значения, такие как unsafe-inline и unsafe-eval, позволяют выполнять произвольные встроенные сценарии и динамический текст, что обходит основную защиту XSS.
Аудит и мониторинг нарушений
Настройка CSP иногда может привести к нарушению существующих функций, если пропущен необходимый источник. Разработчики могут развертывать политики в режиме пробного запуска, используя заголовок Content-Security-Policy-Report-Only. Любые нарушения будут вызывать запросы POST к конечным точкам, определенным в report-uri или report-to, что позволит командам устранять проблемы перед применением строгих блокировок.
Часто задаваемые вопросы
Политика безопасности контента — это стандарт безопасности, реализуемый через заголовки HTTP, который помогает обнаруживать и смягчать атаки с внедрением кода, такие как межсайтовый скриптинг и кликджекинг. Объявляя одобренные источники динамического контента, вы даете браузеру указание загружать и запускать только проверенные ресурсы, защищая ваших пользователей от выполнения вредоносных сценариев.
Вы развертываете политику безопасности контента, добавляя ее в качестве HTTP-заголовка ответа Content-Security-Policy в конфигурации вашего веб-сервера (например, Nginx или Apache) или объявляя ее в метатеге в заголовке HTML-файла. Заголовки ответов сервера на данный момент являются наиболее безопасным и рекомендуемым вариантом развертывания.
Да. Наш конструктор политик безопасности контента полностью работает на стороне клиента в вашем локальном веб-браузере. Ваши директивы, домены и конечные точки отчетов никогда не загружаются на какой-либо внешний сервер или внутренний API. Все определения политик обрабатываются конфиденциально и безопасно компилируются на вашем устройстве, обеспечивая полную конфиденциальность настройки вашей сети.
Директива default-src определяет резервную политику для других директив выборки CSP, которые вы не определяете явно. Установив для default-src ограничительное значение, например «self» или «none», вы гарантируете, что браузер блокирует неожиданные типы ресурсов, не позволяя злоумышленникам мгновенно использовать ненастроенные загрузчики ресурсов в файлах кода вашего приложения.
Исходное значение unsafe-inline позволяет загружать и выполнять встроенные скрипты и таблицы стилей. Хотя он удобен для быстрой настройки стилей и сценариев, он отключает основной механизм защиты XSS CSP, поскольку вредоносные сценарии, внедренные в HTML-страницы, будут рассматриваться как действительные и выполняться непосредственно веб-браузерами пользователей.
Да. Установка для параметра object-src значения none является важной рекомендацией по обеспечению безопасности. Он полностью ограничивает загрузку таких плагинов, как Flash, Java-апплеты или средства просмотра PDF-файлов. Поскольку эти устаревшие плагины склонны к использованию уязвимостей, их блокировка на уровне политики помогает уменьшить поверхность атаки ваших современных приложений.
Режим «Только отчет», установленный с помощью заголовка Content-Security-Policy-Report-Only, отслеживает нарушения политики без фактического применения блокировок. Браузер сообщит о любом несоответствии политики через POST-запрос к указанной вами конечной точке, что позволит разработчикам безопасно тестировать и уточнять конфигурацию своей политики, не нарушая при этом какие-либо активные функции на своих действующих сайтах прямо сейчас.
Да. Вы можете загружать встроенные скрипты, добавляя криптографический токен nonce (номер, используемый один раз) к каждому тегу и добавляя его в script-src. Браузер будет выполнять только встроенные сценарии, соответствующие nonce, сгенерированному для каждого запроса, что позволяет использовать необходимые динамические элементы и очень легко отклонять статические инъекции от злонамеренных третьих сторон.
Директива update-insecure-requests предписывает браузерам обрабатывать все небезопасные URL-ссылки на ресурсы вашего веб-сайта (загружаемые через HTTP), как если бы они вместо этого указывали на защищенный HTTPS. Это предотвращает появление предупреждений и блокировок смешанного контента на защищенных страницах, упрощая миграцию HTTPS между большими наборами ресурсов устаревших баз данных мгновенно и совершенно бесплатно.