CSP Validator
Mag-paste ng CSP policy o response header para makita ang karaniwang syntax error at sobrang luwag na setting. Lokal na pinoproseso sa browser ang resulta; hindi ito buong browser-conformance check o security audit.
Mag-paste ng isang policy o Content-Security-Policy header. Hanggang 65,536 character. Karaniwang estruktura at mapanganib na setting lang ang sinusuri; hindi nito pinatutunayan ang buong pagsunod sa browser.
Mag-paste ng isang policy o Content-Security-Policy header. Hanggang 65,536 character. Karaniwang estruktura at mapanganib na setting lang ang sinusuri; hindi nito pinatutunayan ang buong pagsunod sa browser.
Mga resulta
Maaaring sinadya ng site ang kawalan ng fallback o mapanganib na source. Suriin ang bawat resulta at subukan ang pagbabago sa Report-Only bago ipatupad.
Paano gamitin
Paano gamitin
- Mag-paste ng isang policy o Content-Security-Policy response header hanggang 65,536 character.
- Piliin ang Suriin ang policy para tingnan ang pangalan ng direktiba, duplicate, kailangang value, fallback, at karaniwang mapanganib na source.
- Suriin ang mga resulta at subukan ang anumang pagbabago sa sariling site gamit ang Report-Only.
Karaniwang pagsusuri ng estruktura
Iniuulat ang hindi kilalang pangalan ng direktiba, duplicate, nawawalang value, value sa direktibang walang tinatanggap na value, at maling pangalan. Isang policy ang tinatanggap; maaari itong unahan ng Content-Security-Policy o Content-Security-Policy-Report-Only header name.
Mga karaniwang paalala sa hardening
Binabalaan ang wildcard source, 'unsafe-inline', 'unsafe-eval', halo ng 'none' at ibang source, deprecated na report-uri, at kawalan ng default-src, object-src, o base-uri. Mga paalala ito para sa pagsusuri, hindi awtomatikong patunay ng kahinaan; maaaring may partikular na pangangailangan sa compatibility ang site.
Lokal na limitadong check, hindi audit
Kilala at karaniwang pangalan at estruktura lang ang sinusuri. Hindi nito ipinapatupad ang buong CSP grammar, ini-scan ang site o network traffic, alam kung aling source ang kailangan ng app, o inilalapat/ipinatutupad ang policy. Subukan sa Report-Only at suriin ang browser reports bago enforcement.
Mga madalas itanong
Maaari mo ring alamin
Kung walang nakita, ligtas na ba ang policy?
Hindi. Ang mga karaniwang isyung nakalista lang ang sinusuri. Hindi sinusuri ang asal ng app, lahat ng CSP rule, suporta ng browser, o mga resource na kailangan ng site.
Bakit may babala kapag walang default-src?
Fallback ang default-src para sa ilang fetch directive. Kapag wala ito, maaaring payagan ng mga directive na walang sariling setting ang resource na hindi nilayon ng gumawa ng policy.
Laging mali ba ang unsafe-inline?
Hindi sa lahat ng sitwasyon ng compatibility, pero maaari nitong pahinain ang proteksiyon laban sa naipasok na inline script o style. Suriin kung nonce o hash ang puwedeng gamitin.
Ina-upload ba ang policy ko?
Hindi. Lokal na sinusuri sa browser ang text.