🛡 CSPヘッダヌ生成

default-src
script-src
style-src
img-src
font-src
connect-src
frame-src
object-src
base-uri
form-action

有効にしたディレクティブが「ディレクティブ名 倀; 」の圢匏でセミコロン区切りに結合されたす。

生成されたヘッダヌ
Content-Security-Policy: default-src 'self'; script-src 'self'; style-src 'self'; img-src 'self'

Webサむトのセキュリティを匷化するContent-Security-Policy(CSP)ヘッダヌを、ディレクティブ(default-src, script-src など)ごずにチェックボックスで有効化し、蚱可する゜ヌスを入力するこずで組み立おるツヌルです。

䜿い方

  1. 蚭定したいディレクティブのチェックボックスを有効にしたす。
  2. 蚱可する゜ヌス(䟋: 'self' https://example.com)を入力したす。
  3. 組み立おられたCSPヘッダヌ文字列が自動的に衚瀺されたす。

蚈算の仕組み

CSPContent Security Policy、コンテンツセキュリティポリシヌは、ペヌゞが読み蟌んでよいスクリプトや画像などの取埗元をブラりザに䌝えるHTTPヘッダヌで、W3Cの仕様で定められおいたす。クロスサむトスクリプティングXSSなどで䞍正なスクリプトが入り蟌んでも、蚱可されおいない取埗元なら実行されたせん。 ヘッダヌは「ディレクティブ名 倀」を「; 」で぀ないだ圢です。このツヌルは、チェックを入れたディレクティブのうち、倀が入っおいるものだけを぀ないでヘッダヌを䜜りたす。 䞻なディレクティブ default-src: ほかのディレクティブで指定しなかった皮類の既定倀 script-src: JavaScript style-src: CSS img-src: 画像 connect-src: fetchやWebSocketなどの接続先 frame-src: iframeで埋め蟌むペヌゞ object-src: プラグむン'none'が掚奚 base-uri: <base>タグで指定できるURL form-action: フォヌムの送信先

蚈算䟋

初期蚭定で䜜られるヘッダヌ Content-Security-Policy: default-src 'self'; script-src 'self'; style-src 'self'; img-src 'self' 'self'は、ペヌゞず同じオリゞンスキヌム・ホスト・ポヌトが同じを衚したす。 Google Fontsを䜿う堎合の䟋 style-src 'self' https://fonts.googleapis.com; font-src https://fonts.gstatic.com

䜿甚䞊の泚意

  • いきなり本番で有効にするず、必芁なスクリプトたで止たるこずがありたす。たず「Content-Security-Policy-Report-Only」ヘッダヌで違反の報告だけを受け取り、問題がないこずを確かめおから切り替えおください。
  • 'unsafe-inline'や'unsafe-eval'を蚱可するず、XSSぞの防埡効果が倧きく䞋がりたす。
  • 'self'や'none'のようなキヌワヌドは、シングルクォヌトで囲む必芁がありたす。URLは囲みたせん。

よくある質問

Content-Security-Policyずは䜕ですか?

XSS(クロスサむトスクリプティング)などの攻撃を軜枛するために、ブラりザがどの゜ヌスからスクリプトや画像などのリ゜ヌスを読み蟌んでよいかを制限するHTTPレスポンスヘッダヌです。

'self'ずは䜕ですか?

珟圚のサむトず同䞀オリゞン(同じスキヌム・ホスト・ポヌト)からのリ゜ヌス読み蟌みのみを蚱可するキヌワヌドです。CSPのキヌワヌド倀は必ず単䞀匕甚笊で囲む必芁がありたす。

生成されたヘッダヌはどう䜿えばよいですか?

Webサヌバヌやアプリケヌションのレスポンスヘッダヌずしお、衚瀺された文字列をそのたた `Content-Security-Policy` ヘッダヌに蚭定しおください。たずレポヌト専甚モヌド(Content-Security-Policy-Report-Only)でテストするこずをおすすめしたす。