CSP Builder
แม่แบบนโยบาย
เริ่มต้นโดยเลือกแม่แบบ จากนั้นปรับแต่งคำสั่งให้เหมาะสมกับความต้องการทางธุรกิจของคุณ
ตัวแก้ไขคำสั่ง
แก้ไขคำสั่งทีละบรรทัด รองรับการเพิ่ม ลบ และแทรกแหล่งที่มาอย่างรวดเร็ว
ผลลัพธ์ที่ส่งออก
คำเตือนเกี่ยวกับความเสี่ยง
สร้าง CSP ออนไลน์ ตั้งค่ากฎของแหล่งที่มาให้ถูกต้องและชัดเจน
คำแนะนำที่เกี่ยวข้อง
กรณีการใช้งาน
- สร้าง CSP ที่นำไปใช้งานได้จริงก่อนนำเว็บไซต์ขึ้นระบบ เพื่อลดความเสี่ยงจากการถูกฉีดสคริปต์ (Script Injection) และทรัพยากรภายนอกที่ควบคุมไม่ได้
- ตั้งค่า frame-ancestors เป็น 'none' ในระบบจัดการหลังบ้านเพื่อป้องกันไม่ให้หน้าเว็บถูกนำไปฝังในเว็บไซต์ตกปลา (Phishing)
- สลับไปใช้เทมเพลตสำหรับสภาพแวดล้อมการพัฒนาเพื่ออนุญาต http:, ws:, 'unsafe-inline' และ 'unsafe-eval'
- สร้าง CSP Header และ meta tag สำหรับ Nginx, Cloudflare หรือ Backend เพื่อความปลอดภัยที่ครบถ้วน
วิธีการใช้งาน
- เลือกเทมเพลตที่เหมาะสม (เข้มงวดสำหรับระบบจริง, แนะนำแบบสมดุล หรือสำหรับการพัฒนาในเครื่อง) หรือเพิ่มคำสั่งเอง
- แก้ไขค่าแหล่งที่มาในแต่ละคำสั่ง โดยใช้ปุ่มลัดเพื่อเพิ่ม 'self', https: และเครื่องหมายอื่นๆ ได้อย่างรวดเร็ว
- เลือกว่าจะเปิดโหมด Report-Only หรือไม่ พร้อมพรีวิว HTTP Response Header และ HTML meta tag ที่สร้างขึ้น
- ตรวจสอบคำเตือนเกี่ยวกับความเสี่ยง และคัดลอกเนื้อหา CSP ไปใช้ในคอนฟิกเซิร์ฟเวอร์หรือแท็ก head ของหน้าเว็บ
คุณสมบัติ
- กำหนดกฎแยกตามประเภททรัพยากร: จัดระเบียบสคริปต์, สไตล์, รูปภาพ และที่อยู่ API ไม่ให้ปะปนกัน
- เพิ่มความมั่นใจก่อนนำขึ้นระบบจริง: เริ่มต้นด้วย CSP พื้นฐานแล้วค่อยๆ ปรับให้เข้มงวดขึ้นตามความต้องการ
- ลดข้อผิดพลาดในรายการที่อนุญาต: ช่วยลดปัญหาการพิมพ์ชื่อโดเมนผิด, ลืมใส่เครื่องหมายอัฒภาค (;) หรือการขัดกันของกฎที่พบบ่อย
- สร้างเสร็จพร้อมใช้งานทันที: คัดลอกไปใช้ในเซิร์ฟเวอร์, CDN หรือ Gateway ด้านความปลอดภัยได้ทันที
คำถามที่พบบ่อย
CSP ช่วยแก้ปัญหาอะไรได้บ้าง?
CSP ใช้สำหรับจำกัดว่าหน้าเว็บสามารถโหลดสคริปต์, สไตล์, รูปภาพ, API และ iframe จากแหล่งใดได้บ้าง ซึ่งเป็นหัวใจสำคัญของความปลอดภัยพื้นฐานในฝั่ง Frontend
ข้อผิดพลาดที่พบบ่อยที่สุดในการตั้งค่า CSP คืออะไร?
ปัญหาที่พบบ่อยคือการระบุโดเมนที่อนุญาตไม่ครบถ้วน, การลืมอนุญาตโดเมนของ CDN, การบล็อกสคริปต์หรือสไตล์แบบอินไลน์โดยไม่ตั้งใจ และความแตกต่างระหว่างแหล่งที่มาในเครื่องกับระบบจริง
เหมาะสำหรับการตั้งค่าใน Nginx, Cloudflare หรือ Backend หรือไม่?
เหมาะมาก เนื้อหา CSP ที่สร้างขึ้นสามารถคัดลอกไปวางในคอนฟิกของ Nginx, Apache, Node.js, Java, Cloudflare หรือส่วนหัวความปลอดภัยอื่นๆ ได้ทันที
เครื่องมือนี้เหมาะสำหรับตรวจสอบความปลอดภัยก่อนนำเว็บไซต์ขึ้นระบบจริงหรือไม่?
เหมาะอย่างยิ่ง ช่วยให้นักพัฒนาและทีม DevOps สร้างกฎ CSP พื้นฐานได้อย่างรวดเร็ว ลดโอกาสในการลืมหรือเขียนกฎผิดรูปแบบ
- เครื่องมือสร้าง Authentication Header
- เครื่องมือวิเคราะห์ Cache-Control
- เครื่องมือวิเคราะห์ Content-Disposition
- เครื่องมือสร้าง CORS Header
- เครื่องมือตรวจสอบ CORS
- CSP Builder
- ตัวแปลง cURL เป็นโค้ด
- ตรวจสอบการแพร่กระจาย DNS ทั่วโลก
- ค้นหา DNS
- Forwarded Header Parser
- เครื่องมือสร้าง Hreflang Tag
- HSTS Analyzer
- ตัวแยกวิเคราะห์คุกกี้ HTTP
- HTTP Headers Checker
- HTTP Request Runner
- ค้นหารหัสสถานะ HTTP
- ค้นหา IP
- ตัวแปลง IPv4
- เครื่องมือขยายช่วง IPv4
- เครื่องมือจัดการที่อยู่ IPv6
- ตัวแยกวิเคราะห์ส่วนหัว Link
- ค้นหา MX Record
- ตรวจสอบพอร์ต
- สร้างพารามิเตอร์ URL
- ตัวแยกวิเคราะห์ส่วนหัว Rate Limit
- เครื่องมือตรวจสอบห่วงโซ่การเปลี่ยนเส้นทาง
- เครื่องมือสร้าง Robots.txt
- ตรวจสอบ Robots.txt
- ตรวจสอบส่วนหัวความปลอดภัย
- สร้าง Security.txt
- ตัวแยกวิเคราะห์ Set-Cookie
- ตรวจสอบเครือข่ายเว็บไซต์
- เครื่องมือสร้าง Sitemap
- ตรวจสอบ Sitemap
- ตัวตรวจสอบใบรับรอง SSL
- เครื่องคำนวณซับเน็ต
- ตัวแยกวิเคราะห์ URL
- ตัวแยกวิเคราะห์ User-Agent
- ตัวสร้างลิงก์ UTM
- ทดสอบ WebSocket
- What Is My IP?
- ค้นหา WHOIS