Content-Security-Policy生成ツール
許可するリソース元を選び、CSPヘッダーの雛形を生成する。
ツールを開いて確認する →PRACTICAL GUIDE / セキュリティ・Web
Report-Only、nonce、hash、外部ドメイン、インラインコードを確認してCSP導入事故を防ぎます。
最終確認日:2026年8月22日 確認者:UtilityBox運営者
強いCSPを一度に適用して、画像・分析・決済・管理画面が動かなくなる問題を防ぎます。
特に「既存ページが使うリソース元を棚卸ししていない。」状態を見落とさないため、作業を始める前に元データや現在の設定を残し、変更前後を比較できる状態を作ることが重要です。
Content-Security-Policyを段階導入する方法では、処理が完了したかだけでなく、入力条件、変更内容、確認結果の3点を記録します。自動判定で確定できない部分は、利用先の仕様や担当者の判断と照合してください。
WORKED EXAMPLE
「既存ページが使うリソース元を棚卸ししていない。」可能性のあるケースを、元データを壊さずに切り分けます。
発生している問題
強いCSPを一度に適用して、画像・分析・決済・管理画面が動かなくなる問題を防ぎます。
最初に確認する原因
1. 既存ページが使うリソース元を棚卸ししていない。
2. unsafe-inlineを安易に許可している。
3. Report-Onlyの違反情報を確認していない。作業記録
1. 利用中のscript、style、img、connect先を一覧化します。
2. Report-Onlyで違反を収集し、必要な許可元を絞ります。
3. nonceまたはhashへ移行し、本番ヘッダーを段階適用します。
完了判定
- 主要画面と外部連携が正常に動く。
- ワイルドカードやhttp許可が不要に残っていない。
- frame-ancestorsなど他の重要ディレクティブも確認する。同じ症状でも原因は一つとは限りません。特に「既存ページが使うリソース元を棚卸ししていない。」に該当する場合と「unsafe-inlineを安易に許可している。」に該当する場合では、確認すべき入力や設定が異なります。
一度に複数の条件を変更せず、変更前の状態と比較できるように一項目ずつ確認すると、再発時にも判断しやすくなります。
最低限、確認項目の「主要画面と外部連携が正常に動く。」を満たすことを確かめます。結果の一部だけで判断せず、件数、形式、代表値、境界条件など、このガイドに示す確認項目を組み合わせてください。
また、CSPはXSS対策の一層であり、入力検証の代替ではありません。 この限界に該当する場合は、ツールの結果だけで作業を確定せず、仕様書や元データへ戻って確認します。
利用中のscript、style、img、connect先を一覧化します。
Report-Onlyで違反を収集し、必要な許可元を絞ります。
nonceまたはhashへ移行し、本番ヘッダーを段階適用します。
許可するリソース元を選び、CSPヘッダーの雛形を生成する。
ツールを開いて確認する →ローカルファイルからSubresource Integrity値を生成する。
ツールを開いて確認する →HTTPヘッダーを名前順に整形し、重複値と大文字小文字を確認する。
ツールを開いて確認する →ツールの操作方法だけでなく、結果を誤用しないための具体例、確認項目、処理の限界、元データを保管すべき場面まで記載します。原因・手順・完了判定・限界を運営者が確認したガイドだけを一覧と検索対象へ掲載します。