Skip to content
SEO Optimizer is live, Audit on page SEO and AI-search readiness. Try it free
Connexion
Sécurité web

Évaluateur CSP

Collez une Content Security Policy ou saisissez une URL pour voir sa robustesse et quelles directives laissent la porte ouverte au XSS.

Ce que vérifie l'évaluateur

Les faiblesses qui rendent une CSP facile à contourner.

Sources non sûres

'unsafe-inline', 'unsafe-eval' et sources de script avec joker.

Nonces et strict-dynamic

Si les scripts sont verrouillés de manière moderne.

Directives manquantes

object-src, base-uri et frame-ancestors.

Erreurs de syntaxe

Mots-clés sans guillemets qui ne font silencieusement rien.

Comment ça marche

Collez ou saisissez une URL

Évaluez une politique directement ou chargez-la depuis un site en ligne.

Nous analysons chaque directive

Chacune est comparée aux contournements connus.

Renforcez la politique

Suivez les constats pour combler les failles.

Une CSP est une couche de défense contre le XSS. Déployez d'abord les changements en mode report-only pour ne pas casser votre site.

FAQ

Questions

Une politique stricte utilise des nonces ou des hashes avec 'strict-dynamic', définit object-src 'none', base-uri et frame-ancestors, et évite 'unsafe-inline'.

Il laisse s'exécuter tout script inline injecté, ce qui annule l'essentiel de la protection XSS d'une CSP.

Oui. Collez-la ici, puis servez-la en Content-Security-Policy-Report-Only pour observer les rapports.

Gratuit - aucune inscription requise

Vérifiez tous vos en-têtes de sécurité

Note la CSP, HSTS, X-Frame-Options et plus sur votre site en ligne.

Lancer l'audit gratuit