可视化配置Content-Security-Policy网页安全策略,快速生成网站资源白名单,防护XSS跨站脚本攻击,支持服务器配置、Meta标签多种输出格式
Content-Security-Policy简称CSP,是现代网站安全防护方案,用来定义网页允许加载哪些来源的脚本、图片、样式、字体、iframe资源,阻断恶意XSS注入攻击。站长、前端开发、运维人员可以通过本工具可视化配置策略,无需手写复杂CSP语法。
'self':仅允许当前网站同源加载资源'none':完全禁止加载该类型全部资源'unsafe-inline':允许页面内联脚本、内联样式,存在安全风险,仅兼容旧项目使用'unsafe-eval':允许eval动态执行JS代码,安全风险较高'strict-dynamic':动态信任由可信脚本加载的子资源https::只允许HTTPS协议的外部资源data::允许data base64内嵌资源,如图片blob::允许blob协议生成的临时资源*:允许任意来源资源,安全最弱,生产环境不推荐提示:上线部署CSP策略,优先使用Report-Only模式测试一段时间,避免策略拦截正常网站资源导致页面功能失效;CSP分为HTTP头部方式和页面meta标签两种部署形式,meta标签不支持frame-ancestors、report-uri指令。