CSP 規則設計器
設計與閱讀 Content-Security-Policy,做靜態情境檢查並產生部署草稿
政策設定
本站不掃描目標站、不執行你貼進來的 JavaScript,也不保證政策不會弄壞網站。所有結論都是「依已提供的政策」推導出來的,不是瀏覽器實測。
可以貼純政策、完整的 CSP 標頭,或是明確貼上的 meta 宣告。一個標頭值裡的多份政策、以及重複的 CSP 標頭都會各自保存,不會被聯集成一條比較寬鬆的政策。
本站不提供「最安全」一鍵範本。「同源起點」只加 default-src 'self'、object-src 'none' 與 base-uri 'self',它是起點不是終點,而且很可能會擋掉你現在正在用的資源。
指令與來源
點一列會在下面展開它的詳情。同名指令只有第一次出現的那一份生效,後面的會標成「重複」並保留位置 —— 那是標準的解析方式,不是最後值覆蓋。
指令詳情
政策預覽
上面是純政策,下面是完整的 HTTP 標頭。兩者可以分開複製與下載 —— 貼進 Nginx 設定與貼進說明文件要的不是同一份。
純政策 完整標頭情境檢查
只做字串與位元組比對,不發任何網路請求。可以明確判定的範圍:已知的文件來源、沒有重新導向、標準的 http/https 外部資源,而且政策裡沒有本站不支援的條件。
靜態推演,未發送網路請求。就算 CSP 允許,資源仍然可能被 CORS、混合內容、TLS、MIME 型別、網路或應用本身擋下來。
Hash 與 Nonce
貼的必須是 HTML 解析之後對應的實際文字,不是整段 script 標籤。所有空白、換行與 BOM 都保留,不 trim、不重排 —— 來源是 CRLF 還是 LF 會算出不同的 hash。
HTML 的多行輸入框依規範會把換行正規化成 LF,所以這個欄位打不出 CRLF —— 來源如果真的是 CRLF,這裡算出來的 hash 會跟伺服器上的不一樣。那種情況請用本機工具直接對檔案計算。
演算法匯出與部署草稿
下載不代表已經部署。片段的跳脫規則是逐個伺服器依官方文件寫的(引號、反斜線與該伺服器會展開的字元),換行一律擋下不輸出 —— 那是標頭注入。命中會被展開的字元或還有 nonce 預留位置時一律標成教學草稿。
計畫 JSON 裡的 nonce 與內部網址具有敏感性,要分享之前請自己看過。每一種伺服器自己的注意事項寫在上面的片段底下;上游(CDN、反向代理)若也送了同名標頭要一併檢查。
違規記錄閱讀 0
把你端點收到的 CSP 違規報告貼進來,依頁面、指令、被擋的位址與模式分組。認得傳統的 csp-report、Reporting API 陣列,以及一行一筆的 JSON。
使用說明 8 項
依據:W3C CSP3 工作草案(2026-08-13)、MDN 的 CSP 部署指南、Nginx ngx_http_headers_module 文件。介面、上限與分期是本站的設計;草案列出的指令不代表所有瀏覽器都已經支援,實際部署前請以你要支援的瀏覽器實測為準。