预设策略
default-src
默认资源加载策略
script-src
脚本加载策略
style-src
样式加载策略
img-src
图片加载策略
font-src
字体加载策略
connect-src
XHR/WebSocket连接策略
media-src
音视频加载策略
object-src
object/embed加载策略
frame-src
iframe加载策略
frame-ancestors
允许嵌入本页的源
base-uri
base标签URI限制
form-action
表单提交目标限制
其他选项
生成的CSP
安全分析
- 未设置 default-src,建议设置默认策略
- 未设置 object-src,建议设为 'none' 以防止Flash等插件
使用说明
- 可视化配置CSP指令
- 支持多种输出格式
- 提供安全分析和建议
- 预设常用策略模板