Évaluateur CSP
Collez une Content Security Policy ou saisissez une URL pour voir sa robustesse et quelles directives laissent la porte ouverte au XSS.
Ce que vérifie l'évaluateur
Les faiblesses qui rendent une CSP facile à contourner.
Sources non sûres
'unsafe-inline', 'unsafe-eval' et sources de script avec joker.
Nonces et strict-dynamic
Si les scripts sont verrouillés de manière moderne.
Directives manquantes
object-src, base-uri et frame-ancestors.
Erreurs de syntaxe
Mots-clés sans guillemets qui ne font silencieusement rien.
Comment ça marche
Collez ou saisissez une URL
Évaluez une politique directement ou chargez-la depuis un site en ligne.
Nous analysons chaque directive
Chacune est comparée aux contournements connus.
Renforcez la politique
Suivez les constats pour combler les failles.
Une CSP est une couche de défense contre le XSS. Déployez d'abord les changements en mode report-only pour ne pas casser votre site.
Questions
Une politique stricte utilise des nonces ou des hashes avec 'strict-dynamic', définit object-src 'none', base-uri et frame-ancestors, et évite 'unsafe-inline'.
Il laisse s'exécuter tout script inline injecté, ce qui annule l'essentiel de la protection XSS d'une CSP.
Oui. Collez-la ici, puis servez-la en Content-Security-Policy-Report-Only pour observer les rapports.
À voir aussi
Vérifiez tous vos en-têtes de sécurité
Note la CSP, HSTS, X-Frame-Options et plus sur votre site en ligne.
Lancer l'audit gratuit