如何使用?
使用產生器選取來源,或貼上既有 policy 以分析危險指令。
建立與分析 Content Security Policy,找出常見風險指令。
先選一個基準,再逐項調整來源,policy 字串會即時更新。
全部在此瀏覽器內計算,不會傳送到伺服器。default-src 'self'; script-src 'self'; style-src 'self' 'unsafe-inline'; img-src 'self' data: https:; font-src 'self' data:; connect-src 'self' https:; frame-src 'self'; frame-ancestors 'self'; form-action 'self'; base-uri 'self'; object-src 'none'; upgrade-insecure-requests
使用產生器選取來源,或貼上既有 policy 以分析危險指令。
不能。仍需輸出編碼、輸入驗證、可靠框架與其他防護。
輸出是設定輔助,不會證明網站已免於 XSS 或其他攻擊。