CSP 生成器能解决什么问题?
为静态站点、SSR 页面或后台系统接入 Content-Security-Policy 时,常常需要拼写一长串指令并避免破坏现有资源加载。这个工具把 default-src、script-src、style-src、img-src、connect-src、frame-ancestors 等指令可视化出来,并自动产出响应头与 Meta 标签两种写法,同时支持 report-only 与 report-uri,方便先观察再强制。
核心能力
- 支持 default-src、script-src、style-src、img-src、connect-src、font-src、media-src、object-src、frame-src、frame-ancestors、base-uri、form-action 等指令。
- 每条指令可选择 self、none、https:、data:、unsafe-inline、unsafe-eval、严格动态等常用来源。
- 支持 report-only 模式与 report-uri / report-to 配置。
- 同时输出 HTTP 响应头与 HTML Meta 标签两种使用方式。
- 全部在浏览器本地生成,不会上传网站配置。
Content-Security-Policy 常见问题
CSP 一定要全部指令都配置吗?
不必。可以只配置 default-src,其他指令未配置时会回退到 default-src。
report-only 和强制模式有什么区别?
report-only 只会上报违规而不阻止加载,适合先观察;强制模式会真正阻止违规资源。
script-src 的 unsafe-inline 有什么风险?
会允许内联脚本执行,通常会显著降低 XSS 防护;建议改用 nonce 或 hash 策略。
CSP 会破坏第三方统计吗?
统计脚本通常需要 script-src 与 connect-src 放行,把对应域名加入即可。
创建于 2026-09-12,最后更新 2026-09-13。