CSP バリデーター
CSP ポリシーまたはレスポンスヘッダーを貼り付け、一般的な構文ミスや緩い設定を確認します。結果はこのブラウザー内で処理され、完全なブラウザー準拠検証やセキュリティ監査ではありません。
ポリシー 1 つ、または Content-Security-Policy ヘッダーを貼り付けます。最大 65,536 文字。一般的な構造とリスク設定のみを確認し、ブラウザー完全準拠は認証しません。
ポリシー 1 つ、または Content-Security-Policy ヘッダーを貼り付けます。最大 65,536 文字。一般的な構造とリスク設定のみを確認し、ブラウザー完全準拠は認証しません。
確認結果
フォールバックの欠落やリスクのあるソースは意図的な場合もあります。各結果を確認し、強制適用前に Report-Only でテストしてください。
使い方
使い方
- ポリシー 1 つ、または Content-Security-Policy ヘッダーを貼り付けます(最大 65,536 文字)。
- 「ポリシーを確認」を選び、ディレクティブ名、重複、必要な値、フォールバック、一般的なリスクソースを確認します。
- 結果を確認し、変更は自分のサイトで Report-Only を使ってテストします。
一般的な構造チェック
不明なディレクティブ名、重複、値の欠落、値を取らないディレクティブへの値、形式不正な名前を報告します。単一のポリシーを受け付け、Content-Security-Policy または Content-Security-Policy-Report-Only ヘッダー名も指定できます。
一般的な強化の確認
ワイルドカードソース、'unsafe-inline'、'unsafe-eval'、'none' と他ソースの混在、非推奨の report-uri、default-src/object-src/base-uri の不足を通知します。これらは確認のきっかけであり、脆弱性の証明ではありません。互換性の要件がある場合もあります。
ローカルの限定確認であり監査ではない
既知のディレクティブ一覧と一般的な構造を確認します。CSP 文法全体の実装ではなく、サイトやネットワーク通信を調査せず、必要なソースも判断せず、ポリシーの設定や強制適用も行いません。Report-Only で試し、適用前にブラウザーの報告を確認してください。
よくある質問
あわせて知りたいこと
問題なしなら安全だと証明できますか?
いいえ。列挙した一般的な問題だけを確認します。アプリの動作、すべての CSP 規則、ブラウザー対応、サイトに必要なリソースは調査しません。
default-src がないと警告するのはなぜですか?
default-src は複数の fetch ディレクティブのフォールバックです。ない場合、個別設定のないディレクティブが意図しないリソースを許可することがあります。
unsafe-inline は常に間違いですか?
互換性のために必要な場合もありますが、注入されたインラインスクリプトやスタイルへの保護を弱めることがあります。nonce や hash を使えるか確認してください。
ポリシーはアップロードされますか?
いいえ。テキストはこのブラウザー内で確認されます。