Как пользоваться
- Начните с
Код: Выделить всё
default-src 'self' - Добавьте используемые домены только в нужные директивы.
- Скопируйте подготовленную политику для выбранного веб-сервера.
- Сначала включите режим Report-Only и исправьте нарушения.
- Ограничивает загрузку ресурсов только доверенными источниками.
- Снижает последствия XSS и подмены сторонних ресурсов.
- Помогает описать правила для
Код: Выделить всё
script-srcКод: Выделить всё
style-srcиКод: Выделить всё
img-srcКод: Выделить всё
connect-src
Не добавляйте
Код: Выделить всё
*Код: Выделить всё
'unsafe-inline'Открыть инструмент: Конструктор Content-Security-Policy
Changelog
- 13.09.2026 — первая версия: директивы CSP и варианты для nginx, Apache и meta-тега.