Constructeur de politique CSP

Construisez une politique Content-Security-Policy directive par directive, en ajoutant les sources autorisées pour chacune, puis récupérez la chaîne finale prête à coller dans un en-tête HTTP ou une balise meta. Tout se construit localement dans votre navigateur.

Exemple :
'self'
'self'
'self'
Politique CSP générée

Comment ça marche

Plutôt que d'écrire à la main une chaîne CSP complexe, ajoutez les directives dont vous avez besoin (script-src, style-src, img-src...) et, pour chacune, les sources autorisées (mots-clés comme 'self', domaines, schémas comme data:). L'outil assemble ensuite la chaîne finale au format attendu par l'en-tête Content-Security-Policy.

Où coller la politique générée ?

Le plus robuste est de l'envoyer comme en-tête HTTP Content-Security-Policy depuis votre serveur ou votre CDN. Elle peut aussi être posée via une balise <meta http-equiv="Content-Security-Policy" content="..."> dans le <head>, avec quelques limitations (certaines directives comme frame-ancestors n'y sont pas prises en compte).

Faut-il toujours inclure default-src ?

C'est fortement recommandé : default-src sert de valeur de repli pour toute directive de type ressource que vous n'auriez pas explicitement définie, évitant qu'elle ne reste totalement non restreinte par oubli.

Confidentialité : la construction se fait entièrement dans votre navigateur — aucune donnée n'est envoyée à un serveur.