CSP 策略检查
检查粘贴的 CSP 策略中无效的来源表达式、重复指令、宽泛授权和缺失限制。
浏览器本地处理输入文件或文本输出文件或文本单个文件最多 1 MiB · 最多 1 个
- 1添加输入
- 2确认后运行
- 3获取结果
工具输入和文件在当前浏览器处理,不会上传。
开始之前
粘贴一条 Content-Security-Policy 响应头的值,不包含响应头名称;检查常见来源列表语法(包括位置错误的域名通配符)、重复指令和宽泛授权。
如何使用
- 粘贴 CSP 响应头的值,不包含响应头名称。
- 查看无效来源表达式(包括位置错误的通配符)、重复指令、宽泛授权和缺失的常见限制。
- 下载完整 JSON 报告;在实际站点的报告模式和浏览器控制台验证策略。
支持范围与限制
仅对单条策略做本地检查。可检查常见来源列表语法,但完整 CSP 语法、浏览器支持、多头叠加及 report-only 行为仍需在浏览器验证;结果不构成安全认证。
文件和输入只在浏览器中处理;粘贴值或 UTF-8 .txt 文件最多 1 MiB。输出不会自动改写原文件。
操作示例
示例输入
default-src 'self'; script-src 'self' 'unsafe-eval'; object-src 'none'
示例参数
{}示例输出
{
"directives": {
"default-src": [
"'self'"
],
"script-src": [
"'self'",
"'unsafe-eval'"
],
"object-src": [
"'none'"
]
},
"duplicates": [],
"findings": [
{
"directive": "script-src",
"finding": "unsafe-eval allows string code evaluation"
},
{
"directive": "base-uri",
"finding": "Missing explicit directive; default-src does not supply this restriction"
},
{
"directive": "frame-ancestors",
"finding": "Missing explicit directive; default-src does not supply this restriction"
}
],
"browserEnforcementChecked": false
}出现问题时
根据报告修正来源表达式或重复指令,再次检查;确认服务器实际发送了更新后的响应头,并在浏览器验证。
常见问题
哪些 CSP 配置会被标记出来?
检查常见来源列表语法。例如 *.example.com* 会被标记,因为域名通配符只能放在开头,不能放在结尾;也会显示重复指令、宽泛授权和缺失限制。
页面示例应该得到什么结果?
应标记 unsafe-eval;根据应用需要检查是否应显式配置 base-uri 和 frame-ancestors。
哪些情况不适用?
只在本地检查单条粘贴策略,不验证完整 CSP 语法或抓取站点响应;多条策略、nonce/hash 行为及浏览器实际执行需在目标站点测试。