Generate a Content-Security-Policy header from directives, sources, nonces, or hashes.
Directives and source expressions become a CSP header, with nonces or hashes for inline scripts when selected. Omitted fetch directives can inherit default-src according to CSP fallback rules.
Default SRC: 'self' Script SRC: 'self' Style SRC: 'self' 'unsafe-inline' Img SRC: 'self' data: Font SRC: 'self' Connect SRC: 'self' Media SRC: Object SRC: 'none' Frame SRC: Child SRC: Worker SRC: Form action: 'self' Frame ancestors: 'none' Base uri: 'self' Upgrade insecure requests: true Report uri:
# Content Security Policy Header Content-Security-Policy: default-src 'self'; script-src 'self'; style-src 'self' 'unsafe-inline'; img-src 'self' data:; font-src 'self'; connect-src 'self'; object-src 'none'; form-action 'self'; frame-ancestors 'none'; base-uri 'self'; upgrade-insecure-requests # HTML Meta Tag <meta http-equiv="Content-Security-Policy" content="default-src 'self'; script-src 'self'; style-src 'self' 'unsafe-inline'; img-src 'self' data:; font-src 'self'; connect-src 'self'; object-src 'none'; form-action 'self'; frame-ancestors 'none'; base-uri 'self'; upgrade-insecure-requests"> # Apache (.htaccess) Header set Content-Security-Policy "default-src 'self'; script-src 'self…
Web apps, report-only tuning, and static sites generate CSP headers.