🛡

CSP 策略生成

可视化配置 Content-Security-Policy 安全策略头

💡Content-Security-Policy 是什么

CSP 通过 HTTP 响应头声明页面允许加载哪些来源的资源,是防御 XSS 与数据注入的关键手段。违反策略的资源会被浏览器拦截。未单独配置的指令会回退到 default-src。

指令控制什么
default-src兜底:未单独配置的指令都用它
script-srcJavaScript 来源(XSS 防护核心)
style-srcCSS 样式来源
img-src图片来源
connect-srcfetch/XHR/WebSocket 可连的地址
font-src字体来源
frame-src可嵌入的 iframe 来源
object-srcobject/embed(建议设 none)
base-uri<base> 允许的 URL(防 base 注入)
form-action表单可提交的目标