Конструктор CSP: ограничиваем источники контента
Добавлено: 13 сен 2026, 10:06
Конструктор Content-Security-Policy помогает собрать политику источников для скриптов, стилей, изображений и подключений, а затем получить готовый вариант для nginx, Apache или meta-тега.
Как пользоваться
Не добавляйте
и
без необходимости: они заметно ослабляют защиту. Для inline-скриптов лучше использовать nonce или hash.
Открыть инструмент: Конструктор Content-Security-Policy
Changelog
Как пользоваться
- Начните с
Код: Выделить всё
default-src 'self' - Добавьте используемые домены только в нужные директивы.
- Скопируйте подготовленную политику для выбранного веб-сервера.
- Сначала включите режим Report-Only и исправьте нарушения.
- Ограничивает загрузку ресурсов только доверенными источниками.
- Снижает последствия XSS и подмены сторонних ресурсов.
- Помогает описать правила для
Код: Выделить всё
script-srcКод: Выделить всё
style-srcиКод: Выделить всё
img-srcКод: Выделить всё
connect-src
Не добавляйте
Код: Выделить всё
*Код: Выделить всё
'unsafe-inline'Открыть инструмент: Конструктор Content-Security-Policy
Changelog
- 13.09.2026 — первая версия: директивы CSP и варианты для nginx, Apache и meta-тега.