Générateur d'en-tête CSP - Créer une Content-Security-Policy en ligne
Générateur d'en-tête CSP
Créez un en-tête Content-Security-Policy à partir de directives
Laissez une directive vide pour l'omettre. Séparez les sources multiples par des espaces (ex. 'self' https://cdn.example.com).
Comprendre la Content-Security-Policy
Atténuation des attaques XSS
La CSP est l'une des défenses les plus solides imposées par le navigateur contre les attaques de type cross-site scripting, en limitant les sources autorisées à charger des scripts.
Modèle de liste blanche
Chaque directive définit une liste explicite de sources autorisées pour un type de ressource — tout ce qui n'y figure pas est bloqué par défaut.
Protection contre le clickjacking
frame-ancestors contrôle quels sites peuvent intégrer votre page dans une iframe, remplaçant l'ancien en-tête X-Frame-Options.
Traitement local
Les valeurs de vos directives ne quittent jamais votre navigateur — la chaîne d'en-tête est assemblée entièrement côté client.
Tester avant d'appliquer
Une CSP mal configurée peut casser silencieusement des scripts, styles ou images légitimes sur votre site. Avant de définir la chaîne générée comme en-tête Content-Security-Policy, envisagez de la déployer d'abord en tant que Content-Security-Policy-Report-Only — cela signale les violations dans la console du navigateur sans réellement bloquer quoi que ce soit, ce qui vous permet de détecter les lacunes avant d'appliquer réellement la politique.
Points clés à retenir
- 11 directives courantes : Couvre les directives dont la plupart des sites ont besoin, de script-src à form-action.
- Omettez ce dont vous n'avez pas besoin : Les directives vides sont simplement exclues de la chaîne d'en-tête finale.
- Uniquement côté client : Tout l'assemblage se fait localement dans votre navigateur — aucune donnée n'est jamais envoyée à un serveur.