مقيّم CSP
الصق سياسة أمان المحتوى أو أدخل رابطًا لترى مدى قوتها وأي التوجيهات تترك الباب مفتوحًا لهجمات XSS.
ما الذي يفحصه المقيّم
نقاط الضعف التي تجعل تجاوز CSP سهلًا.
مصادر غير آمنة
'unsafe-inline' و'unsafe-eval' ومصادر سكربتات بأحرف بدل.
nonce وstrict-dynamic
هل السكربتات مقيّدة بالطريقة الحديثة.
توجيهات مفقودة
object-src وbase-uri وframe-ancestors.
أخطاء الصيغة
كلمات مفتاحية بلا علامات اقتباس لا تفعل شيئًا دون تنبيه.
كيف يعمل
الصق أو أدخل رابطًا
قيّم سياسة مباشرة أو حمّلها من موقع مباشر.
نحلّل كل توجيه
يُقارن كل توجيه بطرق التجاوز المعروفة.
شدّد السياسة
اتبع النتائج لسد الثغرات.
سياسة CSP طبقة واحدة من الحماية من XSS. انشر التغييرات أولًا بوضع report-only حتى لا تعطل موقعك.
أسئلة شائعة
السياسة الصارمة تستخدم nonce أو تجزئات مع 'strict-dynamic'، وتضبط object-src 'none' وbase-uri وframe-ancestors، وتتجنب 'unsafe-inline'.
يسمح بتشغيل أي سكربت مضمّن محقون، مما يُلغي معظم حماية CSP من XSS.
نعم. الصقها هنا، ثم قدّمها كـ Content-Security-Policy-Report-Only لمراقبة التقارير.
افحص كل ترويسات الأمان
يقيّم CSP وHSTS وX-Frame-Options وغيرها في موقعك المباشر.
تشغيل الفحص المجاني