Skip to content
SEO Optimizer is live, Audit on page SEO and AI-search readiness. Try it free
ログイン
サイトのセキュリティ

CSP 評価ツール

Content Security Policy を貼り付けるか URL を入力すると、ポリシーの強度と、XSS を許してしまうディレクティブがわかります。

チェック内容

CSP を簡単に回避できるものにしてしまう弱点。

安全でないソース

'unsafe-inline'、'unsafe-eval'、ワイルドカードのスクリプトソース。

nonce と strict-dynamic

スクリプトが最新の方法で制限されているか。

欠落したディレクティブ

object-src、base-uri、frame-ancestors。

構文エラー

引用符のないキーワードは、何も警告されずに無効になります。

使い方

貼り付けまたは URL を入力

ポリシーを直接評価するか、公開中のサイトから読み込みます。

ディレクティブを解析

既知の回避手法と照らし合わせて確認します。

ポリシーを強化

指摘に従って抜け穴をふさぎます。

CSP は XSS 対策の一層です。サイトを壊さないよう、変更はまず report-only モードで展開してください。

FAQ

よくある質問

厳格なポリシーは nonce またはハッシュと 'strict-dynamic' を使い、object-src 'none'、base-uri、frame-ancestors を設定し、'unsafe-inline' を避けます。

注入されたインラインスクリプトがすべて実行できてしまい、CSP による XSS 対策の大部分が無効になるためです。

はい。ここに貼り付けたあと、Content-Security-Policy-Report-Only として配信し、レポートを確認してください。

無料 - 登録不要

すべてのセキュリティヘッダーを確認

公開中のサイトの CSP、HSTS、X-Frame-Options などを評価します。

無料監査を実行