サイトのセキュリティ
CSP 評価ツール
Content Security Policy を貼り付けるか URL を入力すると、ポリシーの強度と、XSS を許してしまうディレクティブがわかります。
チェック内容
CSP を簡単に回避できるものにしてしまう弱点。
安全でないソース
'unsafe-inline'、'unsafe-eval'、ワイルドカードのスクリプトソース。
nonce と strict-dynamic
スクリプトが最新の方法で制限されているか。
欠落したディレクティブ
object-src、base-uri、frame-ancestors。
構文エラー
引用符のないキーワードは、何も警告されずに無効になります。
使い方
貼り付けまたは URL を入力
ポリシーを直接評価するか、公開中のサイトから読み込みます。
ディレクティブを解析
既知の回避手法と照らし合わせて確認します。
ポリシーを強化
指摘に従って抜け穴をふさぎます。
CSP は XSS 対策の一層です。サイトを壊さないよう、変更はまず report-only モードで展開してください。
FAQ
よくある質問
厳格なポリシーは nonce またはハッシュと 'strict-dynamic' を使い、object-src 'none'、base-uri、frame-ancestors を設定し、'unsafe-inline' を避けます。
注入されたインラインスクリプトがすべて実行できてしまい、CSP による XSS 対策の大部分が無効になるためです。
はい。ここに貼り付けたあと、Content-Security-Policy-Report-Only として配信し、レポートを確認してください。