Content Security Policy

CSP 生成校验工具

用可视化指令表生成 Content-Security-Policy,或粘贴现有策略解析为结构化视图。所有检查都在浏览器本地完成,不请求目标站点。

纯前端实时 Header静态风险提示

可视化策略生成

选择指令、添加来源值,输出会实时更新。

default-src

默认兜底来源

script-src

脚本来源

style-src

样式来源

img-src

图片来源

connect-src

接口和连接来源

font-src

字体来源

frame-src

内嵌框架来源

object-src

插件对象来源

base-uri

base 标签来源

form-action

表单提交目标

frame-ancestors

允许嵌入页面的父级

upgrade-insecure-requests

升级 HTTP 子资源请求

该指令不需要来源值,启用后会直接写入策略。

CSP Header

CSP 已更新
生成或解析后,CSP header 会显示在这里。

结构化视图

暂无启用指令。

本地生成与静态提示

该工具不会请求目标站点,也不会检测线上响应头。解析、生成、风险提示和复制都只在当前浏览器页面内完成。

适合这些场景

上线前模板

用常见指令快速生成一版 CSP 起点,再交给业务场景逐项收紧。

配置复核

粘贴已有策略,快速查看每个指令的来源值和常见高风险写法。

团队沟通

复制标准 header 或结构化指令视图,便于前端、安全和运维协作。

常见问题

工具会检测网站真实响应头吗?

不会。本页面只处理你输入的 CSP 字符串,不访问任何目标站点。

风险提示可以替代安全审计吗?

不可以。提示仅覆盖通配符、unsafe-*、缺少关键指令等静态规则。

为什么 'none' 不应该和其他来源混用?

'none' 表示不允许任何来源,和其他来源同时出现时容易造成误解,应单独使用。