Avaliador de CSP
Cole uma Content Security Policy ou digite uma URL para ver o quão forte ela é e quais diretivas deixam o XSS aberto.
O que o avaliador verifica
As fraquezas que tornam uma CSP fácil de contornar.
Fontes inseguras
'unsafe-inline', 'unsafe-eval' e fontes de script com curinga.
Nonces e strict-dynamic
Se os scripts estão protegidos do jeito moderno.
Diretivas ausentes
object-src, base-uri e frame-ancestors.
Erros de sintaxe
Palavras-chave sem aspas que silenciosamente não fazem nada.
Como funciona
Cole ou digite uma URL
Avalie uma política diretamente ou carregue-a de um site ao vivo.
Analisamos cada diretiva
Cada uma é comparada com contornos conhecidos.
Reforce a política
Siga os achados para fechar as brechas.
Uma CSP é uma camada de defesa contra XSS. Implante mudanças primeiro no modo report-only para não quebrar seu site.
Perguntas
Uma política estrita usa nonces ou hashes com 'strict-dynamic', define object-src 'none', base-uri e frame-ancestors, e evita 'unsafe-inline'.
Ele permite executar qualquer script inline injetado, o que anula a maior parte da proteção contra XSS de uma CSP.
Sim. Cole-a aqui e depois sirva-a como Content-Security-Policy-Report-Only para acompanhar os relatórios.
Relacionados
Verifique todos os cabeçalhos de segurança
Avalia CSP, HSTS, X-Frame-Options e mais no seu site ao vivo.
Executar auditoria grátis