Content-Security-Policy 生成器

勾选常用指令与来源,立即得到可粘贴的 CSP 头

创建于 2026-09-12 | 最后更新 2026-09-13

Content-Security-Policy 生成器 即时处理 复制下载 浏览器本地运行
CSP 指令配置 输入不会上传

每条指令可用空格分隔多个来源,常见关键字:'self' 'none' 'unsafe-inline' 'unsafe-eval' https: data: blob:。

结果摘要

填写条件后会显示关键结果。

生成的 CSP 头与 Meta 标签

结果会显示在这里。

CSP 生成器能解决什么问题?

为静态站点、SSR 页面或后台系统接入 Content-Security-Policy 时,常常需要拼写一长串指令并避免破坏现有资源加载。这个工具把 default-src、script-src、style-src、img-src、connect-src、frame-ancestors 等指令可视化出来,并自动产出响应头与 Meta 标签两种写法,同时支持 report-only 与 report-uri,方便先观察再强制。

核心能力

  • 支持 default-src、script-src、style-src、img-src、connect-src、font-src、media-src、object-src、frame-src、frame-ancestors、base-uri、form-action 等指令。
  • 每条指令可选择 self、none、https:、data:、unsafe-inline、unsafe-eval、严格动态等常用来源。
  • 支持 report-only 模式与 report-uri / report-to 配置。
  • 同时输出 HTTP 响应头与 HTML Meta 标签两种使用方式。
  • 全部在浏览器本地生成,不会上传网站配置。

Content-Security-Policy 常见问题

CSP 一定要全部指令都配置吗?

不必。可以只配置 default-src,其他指令未配置时会回退到 default-src。

report-only 和强制模式有什么区别?

report-only 只会上报违规而不阻止加载,适合先观察;强制模式会真正阻止违规资源。

script-src 的 unsafe-inline 有什么风险?

会允许内联脚本执行,通常会显著降低 XSS 防护;建议改用 nonce 或 hash 策略。

CSP 会破坏第三方统计吗?

统计脚本通常需要 script-src 与 connect-src 放行,把对应域名加入即可。

创建于 2026-09-12,最后更新 2026-09-13。