Trình tạo Content Security Policy (CSP Builder)

Thiết lập các chỉ thị CSP an toàn, ngăn chặn tấn công XSS, Clickjacking và sinh code chuẩn xác cho Next.js, Nginx và Header HTTP.

default-srcactive

Quy tắc dự phòng mặc định cho hầu hết các loại tài nguyên khi chưa được chỉ định riêng.

script-srcactive

Kiểm soát các nguồn được phép tải và thực thi mã JavaScript.

style-srcactive

Quy định nguồn CSS stylesheet và các thẻ style được phép áp dụng.

img-srcactive

Quy định nguồn tải hình ảnh, favicon và dữ liệu base64.

connect-srcactive

Giới hạn các endpoint URL mà fetch(), XMLHttpRequest, WebSocket có thể kết nối.

font-srcactive

Quy định nguồn tải các file web font (@font-face).

frame-src

Quy định các trang web và dịch vụ bên thứ ba được phép nhúng qua <iframe>.

frame-ancestorsactive

Quy định những trang web nào ĐƯỢC PHÉP nhúng website của bạn vào iframe (thay thế X-Frame-Options).

form-action

Giới hạn các địa chỉ URL đích khi người dùng submit form HTML.

base-uriactive

Hạn chế các URL có thể xuất hiện trong thẻ <base> của tài liệu.

object-srcactive

Kiểm soát các plugin như Flash, Java applets (khuyến nghị luôn là 'none').

media-src

Quy định nguồn phát các tệp âm thanh và video (<audio>, <video>).

Điểm đánh giá bảo mật:Grade A+
Content-Security-Policy: upgrade-insecure-requests; default-src 'self'; script-src 'self'; style-src 'self' 'unsafe-inline'; img-src 'self' https: data:; connect-src 'self'; font-src 'self' data:; frame-ancestors 'none'; base-uri 'self'; object-src 'none'
9 / 12 chỉ thị đang bật
•0 domain tùy chỉnh
Status:CSP Enforced
FAQ
Nhóm Bảo mật (Security)•Tài liệu kỹ thuật & Đặc tả RFC

Tài liệu & Hướng dẫn chuyên sâu: Trình tạo Content Security Policy (CSP Builder)

1. Tổng quan & Nguyên lý hoạt động

Content Security Policy (CSP) là lớp phòng thủ bảo mật HTTP tiêu chuẩn hàng đầu, cho phép chủ website quy định chính xác những tài nguyên nào (JavaScript, CSS, hình ảnh, iframe, kết nối API) được phép tải và thực thi trên trình duyệt của người dùng. Thiếu vắng CSP hoặc cấu hình sai cú pháp khiến website dễ bị tấn công Cross-Site Scripting (XSS), chèn mã độc lén lút, và Clickjacking. Đặc biệt với các website đăng ký hoặc đang phân phối Google AdSense, việc áp dụng CSP chuẩn xác giúp bảo vệ trang web khỏi các tiện ích mở rộng chèn quảng cáo lậu (ad injection), ngăn chặn click fraud và đáp ứng tiêu chuẩn an toàn kỹ thuật của Google. Công cụ 'CSP Builder' của Verdbench cung cấp giao diện trực quan, kiểm tra cú pháp và sinh code sẵn sàng cho Next.js (headers/middleware), Nginx và thẻ HTML <meta>.

2. Ưu thế kiến trúc & Tính năng nổi bật

Trực quan & Xử lý 100% Client-Side

Dễ dàng bật tắt các từ khóa chuẩn như 'self', 'none', 'unsafe-inline' và thêm domain tùy chỉnh dạng tag chip trực quan mà không cần nhớ cú pháp dấu chấm phẩy phức tạp.

Đa định dạng xuất cấu hình

Sinh ngay lập tức Header HTTP thô, cấu hình Next.js Config (next.config.js), Next.js Middleware, khối cấu hình Nginx hoặc thẻ HTML <meta> chỉ với một cú nhấp chuột.

Hệ thống đánh giá bảo mật (Security Rating)

Tự động chấm điểm chính sách từ A+ đến F dựa trên chuẩn OWASP, cảnh báo các cấu hình rủi ro như 'unsafe-eval', wildcard '*' hoặc thiếu chỉ thị dự phòng default-src.

3. Bảng chỉ thị Content Security Policy (CSP Directives Reference)

Bảng tổng hợp mục đích kiểm soát và khuyến nghị an toàn cho các chỉ thị CSP cốt lõi:

Chỉ thị CSPMục đích kiểm soátKhuyến nghị an toàn
default-srcChính sách dự phòng cho tất cả các loại tài nguyên fetchĐặt là 'self' để chặn mọi nguồn lạ ngoài domain
script-srcKiểm soát các nguồn được phép thực thi JavaScriptGiới hạn domain tin cậy, tránh dùng 'unsafe-eval'
style-srcKiểm soát nguồn nạp CSS stylesheets và thẻ inline style'self' kết hợp 'unsafe-inline' (cần cho Tailwind/CSS-in-JS)
img-srcQuy định nguồn tải hình ảnh, SVG và icon'self' data: https: (hỗ trợ ảnh CDN và avatar base64)
connect-srcGiới hạn endpoint cho fetch(), XHR và WebSocket'self' cùng các domain API bên thứ 3 xác định
font-srcQuy định nguồn nạp phông chữ @font-face'self' https: data: (hỗ trợ Google Fonts / Typekit)
frame-srcCác trang web được phép nhúng qua thẻ <iframe>Khai báo cụ thể (ví dụ: Google Ads, YouTube, Stripe)
frame-ancestorsTrang web nào ĐƯỢC PHÉP nhúng website này (Chống Clickjacking)'none' (chống lừa đảo clickjacking triệt để)
object-srcPlugin cũ (Flash, Java Applet, ActiveX)Luôn đặt là 'none' để triệt tiêu lỗ hổng thực thi mã
base-uriHạn chế địa chỉ URL trong thẻ <base>Đặt là 'self' để ngăn kẻ tấn công đổi base URL

4. Câu hỏi thường gặp (FAQ)

Giải đáp các thắc mắc phổ biến của lập trình viên khi sử dụng tiện ích Trình tạo Content Security Policy (CSP Builder).

Google AdSense yêu cầu môi trường hiển thị quảng cáo an toàn và đáng tin cậy. Nếu website bị chèn mã độc XSS hoặc tiện ích mở rộng của người dùng tự ý tiêm quảng cáo lạ (Ad Injection) đè lên banner AdSense, tài khoản của bạn có nguy cơ bị phạt do vi phạm chính sách hoặc phát sinh lượt nhấp chuột không hợp lệ (Invalid Traffic). Một chính sách CSP chuẩn xác bảo vệ vị trí hiển thị quảng cáo, ngăn chặn việc nhúng lén qua iframe (Clickjacking) và đảm bảo các đoạn mã của AdSense chạy đúng nguồn quy định.