Code, data, at QR na tool

CSP Validator

Mag-paste ng CSP policy o response header para makita ang karaniwang syntax error at sobrang luwag na setting. Lokal na pinoproseso sa browser ang resulta; hindi ito buong browser-conformance check o security audit.

Lokal na pinoproseso sa browserHindi kailangan ng accountMga detalye ng pagkapribado ↗

Mag-paste ng isang policy o Content-Security-Policy header. Hanggang 65,536 character. Karaniwang estruktura at mapanganib na setting lang ang sinusuri; hindi nito pinatutunayan ang buong pagsunod sa browser.

Mag-paste ng isang policy o Content-Security-Policy header. Hanggang 65,536 character. Karaniwang estruktura at mapanganib na setting lang ang sinusuri; hindi nito pinatutunayan ang buong pagsunod sa browser.

Paano gamitin

Paano gamitin

  1. Mag-paste ng isang policy o Content-Security-Policy response header hanggang 65,536 character.
  2. Piliin ang Suriin ang policy para tingnan ang pangalan ng direktiba, duplicate, kailangang value, fallback, at karaniwang mapanganib na source.
  3. Suriin ang mga resulta at subukan ang anumang pagbabago sa sariling site gamit ang Report-Only.

Karaniwang pagsusuri ng estruktura

Iniuulat ang hindi kilalang pangalan ng direktiba, duplicate, nawawalang value, value sa direktibang walang tinatanggap na value, at maling pangalan. Isang policy ang tinatanggap; maaari itong unahan ng Content-Security-Policy o Content-Security-Policy-Report-Only header name.

Mga karaniwang paalala sa hardening

Binabalaan ang wildcard source, 'unsafe-inline', 'unsafe-eval', halo ng 'none' at ibang source, deprecated na report-uri, at kawalan ng default-src, object-src, o base-uri. Mga paalala ito para sa pagsusuri, hindi awtomatikong patunay ng kahinaan; maaaring may partikular na pangangailangan sa compatibility ang site.

Lokal na limitadong check, hindi audit

Kilala at karaniwang pangalan at estruktura lang ang sinusuri. Hindi nito ipinapatupad ang buong CSP grammar, ini-scan ang site o network traffic, alam kung aling source ang kailangan ng app, o inilalapat/ipinatutupad ang policy. Subukan sa Report-Only at suriin ang browser reports bago enforcement.

Mga madalas itanong

Maaari mo ring alamin

Kung walang nakita, ligtas na ba ang policy?

Hindi. Ang mga karaniwang isyung nakalista lang ang sinusuri. Hindi sinusuri ang asal ng app, lahat ng CSP rule, suporta ng browser, o mga resource na kailangan ng site.

Bakit may babala kapag walang default-src?

Fallback ang default-src para sa ilang fetch directive. Kapag wala ito, maaaring payagan ng mga directive na walang sariling setting ang resource na hindi nilayon ng gumawa ng policy.

Laging mali ba ang unsafe-inline?

Hindi sa lahat ng sitwasyon ng compatibility, pero maaari nitong pahinain ang proteksiyon laban sa naipasok na inline script o style. Suriin kung nonce o hash ang puwedeng gamitin.

Ina-upload ba ang policy ko?

Hindi. Lokal na sinusuri sa browser ang text.