CSP-Evaluator
Fügen Sie eine Content-Security-Policy ein oder geben Sie eine URL ein, um zu sehen, wie stark sie ist und welche Direktiven XSS offenlassen.
Was der CSP-Evaluator prüft
Die Schwächen, die eine CSP leicht umgehbar machen.
Unsichere Quellen
'unsafe-inline', 'unsafe-eval' und Wildcard-Skriptquellen.
Nonces und strict-dynamic
Ob Skripte auf moderne Weise abgesichert sind.
Fehlende Direktiven
object-src, base-uri und frame-ancestors.
Syntaxfehler
Schlüsselwörter ohne Anführungszeichen, die stillschweigend nichts bewirken.
So funktioniert es
Einfügen oder URL eingeben
Bewerten Sie eine Richtlinie direkt oder laden Sie sie von einer Live-Website.
Wir zerlegen jede Direktive
Jede wird gegen bekannte Umgehungen geprüft.
Richtlinie verschärfen
Folgen Sie den Befunden, um Lücken zu schließen.
Eine CSP ist eine Schicht der XSS-Abwehr. Rollen Sie Änderungen zuerst im Report-Only-Modus aus, um Ihre Website nicht zu beschädigen.
Fragen
Eine strikte Richtlinie nutzt Nonces oder Hashes mit 'strict-dynamic', setzt object-src 'none', base-uri und frame-ancestors und verzichtet auf 'unsafe-inline'.
Es lässt jedes eingeschleuste Inline-Skript laufen und hebt damit den Großteil des XSS-Schutzes einer CSP auf.
Ja. Fügen Sie sie hier ein und liefern Sie sie dann als Content-Security-Policy-Report-Only aus, um die Berichte zu beobachten.
Weiterführend
Alle Security-Header prüfen
Bewertet CSP, HSTS, X-Frame-Options und mehr auf Ihrer Live-Website.
Kostenlosen Audit starten