कोड, डेटा और QR टूल

CSP जाँचकर्ता

आम syntax त्रुटियाँ और ढीली सेटिंग खोजने के लिए CSP policy या response header पेस्ट करें। परिणाम ब्राउज़र में स्थानीय रूप से जाँचे जाते हैं; यह पूर्ण browser-conformance जाँच या सुरक्षा ऑडिट नहीं है।

ब्राउज़र में ही कामखाता बनाने की ज़रूरत नहींगोपनीयता विवरण ↗

एक policy या Content-Security-Policy header पेस्ट करें। अधिकतम 65,536 अक्षर। आम संरचना और जोखिम वाली सेटिंग जाँचता है; पूरे browser अनुपालन का प्रमाणन नहीं करता।

एक policy या Content-Security-Policy header पेस्ट करें। अधिकतम 65,536 अक्षर। आम संरचना और जोखिम वाली सेटिंग जाँचता है; पूरे browser अनुपालन का प्रमाणन नहीं करता।

उपयोग कैसे करें

उपयोग कैसे करें

  1. एक policy या Content-Security-Policy response header पेस्ट करें; सीमा 65,536 अक्षर है।
  2. निर्देश नाम, दोहराव, ज़रूरी मान, fallback निर्देश और जोखिम वाले स्रोत देखने के लिए Policy जाँचें चुनें।
  3. नतीजे देखें और बदलाव अपनी साइट पर Report-Only के साथ जाँचें।

आम संरचना जाँच

अज्ञात निर्देश नाम, दोहराव, गायब मान, बिना मान वाले निर्देश में मान और गलत नाम दिखाता है। एक policy स्वीकारता है; उसके आगे Content-Security-Policy या Content-Security-Policy-Report-Only header नाम भी हो सकता है।

आम सुरक्षा सुदृढ़ीकरण संकेत

Wildcard स्रोत, 'unsafe-inline', 'unsafe-eval', अन्य स्रोतों के साथ 'none', पुराना report-uri, तथा default-src/object-src/base-uri की कमी पर चेतावनी देता है। ये समीक्षा संकेत हैं, जोखिम का स्वतः प्रमाण नहीं; साइट की संगतता की विशेष ज़रूरत हो सकती है।

सीमित स्थानीय जाँच, ऑडिट नहीं

यह जानी-पहचानी निर्देश सूची और आम संरचना जाँचता है। पूरी CSP grammar लागू नहीं करता, साइट या network traffic नहीं देखता, ऐप को किन स्रोतों की ज़रूरत है यह नहीं जानता, और नीति लागू या enforce नहीं करता। Report-Only में जाँचें और enforcement से पहले browser reports देखें।

अक्सर पूछे जाने वाले सवाल

आप यह भी जानना चाहेंगे

कुछ न मिलने पर क्या policy सुरक्षित सिद्ध होती है?

नहीं। यह सूची की आम समस्याएँ ही जाँचता है। ऐप का व्यवहार, सभी CSP नियम, browser समर्थन या साइट के संसाधनों की जाँच नहीं होती।

default-src न होने पर चेतावनी क्यों है?

default-src कई fetch निर्देशों का fallback है। इसके बिना अलग से सेट न किए गए निर्देश ऐसे संसाधन की अनुमति दे सकते हैं जिसे policy बनाने वाला नहीं चाहता था।

क्या unsafe-inline हमेशा गलत है?

हर संगतता स्थिति में नहीं, लेकिन इससे injected inline script या style से सुरक्षा कम हो सकती है। देखें कि nonce या hash इस्तेमाल कर सकते हैं या नहीं।

क्या मेरी policy अपलोड होती है?

नहीं। पाठ ब्राउज़र में स्थानीय रूप से जाँचा जाता है।