default-src
默认兜底来源
Content Security Policy
用可视化指令表生成 Content-Security-Policy,或粘贴现有策略解析为结构化视图。所有检查都在浏览器本地完成,不请求目标站点。
选择指令、添加来源值,输出会实时更新。
默认兜底来源
脚本来源
样式来源
图片来源
接口和连接来源
字体来源
内嵌框架来源
插件对象来源
base 标签来源
表单提交目标
允许嵌入页面的父级
升级 HTTP 子资源请求
该指令不需要来源值,启用后会直接写入策略。
生成或解析后,CSP header 会显示在这里。
该工具不会请求目标站点,也不会检测线上响应头。解析、生成、风险提示和复制都只在当前浏览器页面内完成。
用常见指令快速生成一版 CSP 起点,再交给业务场景逐项收紧。
粘贴已有策略,快速查看每个指令的来源值和常见高风险写法。
复制标准 header 或结构化指令视图,便于前端、安全和运维协作。
不会。本页面只处理你输入的 CSP 字符串,不访问任何目标站点。
不可以。提示仅覆盖通配符、unsafe-*、缺少关键指令等静态规则。
'none' 表示不允许任何来源,和其他来源同时出现时容易造成误解,应单独使用。