코드, 데이터 및 QR 도구

CSP 검사기

CSP 정책 또는 응답 헤더를 붙여 넣어 흔한 문법 오류와 느슨한 설정을 확인하세요. 결과는 브라우저에서 로컬로 처리되며 전체 브라우저 적합성 검사나 보안 감사가 아닙니다.

브라우저에서 로컬 처리가입 불필요개인정보 안내 ↗

정책 하나 또는 Content-Security-Policy 헤더를 붙여 넣으세요. 최대 65,536자. 흔한 구조와 위험 설정을 확인하며 전체 브라우저 규격 준수를 인증하지 않습니다.

정책 하나 또는 Content-Security-Policy 헤더를 붙여 넣으세요. 최대 65,536자. 흔한 구조와 위험 설정을 확인하며 전체 브라우저 규격 준수를 인증하지 않습니다.

사용 방법

사용 방법

  1. 정책 하나 또는 Content-Security-Policy 헤더를 붙여 넣습니다. 최대 65,536자입니다.
  2. 정책 확인을 눌러 지시어 이름, 중복, 필수 값, fallback 지시어, 흔한 위험 출처를 확인합니다.
  3. 결과를 검토하고 변경 사항은 자신의 사이트에서 Report-Only로 테스트합니다.

흔한 구조 검사

알 수 없는 지시어 이름, 중복, 값 누락, 값이 없어야 하는 지시어의 값, 잘못된 이름을 보고합니다. 정책 하나를 받으며 Content-Security-Policy 또는 Content-Security-Policy-Report-Only 헤더 이름을 포함할 수 있습니다.

흔한 보안 강화 알림

와일드카드 출처, 'unsafe-inline', 'unsafe-eval', 다른 출처와 함께 있는 'none', 더 이상 권장되지 않는 report-uri, default-src/object-src/base-uri 누락을 알립니다. 취약점이라는 자동 판정이 아니라 검토를 위한 알림이며 사이트 호환성 요구가 있을 수 있습니다.

로컬 범위 검사이며 감사가 아님

알려진 지시어 목록과 흔한 구조를 검사합니다. 전체 CSP 문법 구현이 아니며 사이트나 네트워크 트래픽을 조사하지 않고, 필요한 출처를 판단하거나 정책을 적용/강제하지 않습니다. Report-Only로 시험하고 강제 적용 전에 브라우저 보고를 검토하세요.

자주 묻는 질문

더 알아보기

문제가 없으면 정책이 안전하다는 뜻인가요?

아니요. 목록에 있는 흔한 문제만 확인합니다. 앱 동작, 모든 CSP 규칙, 브라우저 지원 또는 사이트에 필요한 리소스를 조사하지 않습니다.

default-src 누락을 왜 경고하나요?

default-src는 여러 fetch 지시어의 fallback입니다. 없으면 개별 설정이 없는 지시어가 의도하지 않은 리소스를 허용할 수 있습니다.

unsafe-inline은 항상 잘못인가요?

호환성 때문에 필요한 경우도 있지만 삽입된 인라인 스크립트나 스타일에 대한 보호가 약해질 수 있습니다. nonce 또는 hash를 사용할 수 있는지 검토하세요.

정책을 업로드하나요?

아니요. 텍스트는 브라우저에서 로컬로 검사합니다.