Neatbo.

CSP 策略检查

检查粘贴的 CSP 策略中无效的来源表达式、重复指令、宽泛授权和缺失限制。

浏览器本地处理输入文件或文本输出文件或文本单个文件最多 1 MiB · 最多 1 个
  1. 1添加输入
  2. 2确认后运行
  3. 3获取结果

工具输入和文件在当前浏览器处理,不会上传。

输入内容

切换工具时在当前标签页临时保留输入。刷新或关闭后清除,较大的结果可能需要重新生成。

⌘ / Ctrl + Enter 运行
CSP 内容来源
0 个字符 · 0 字节
正在准备处理工具…

开始之前

粘贴一条 Content-Security-Policy 响应头的值,不包含响应头名称;检查常见来源列表语法(包括位置错误的域名通配符)、重复指令和宽泛授权。

如何使用

  1. 粘贴 CSP 响应头的值,不包含响应头名称。
  2. 查看无效来源表达式(包括位置错误的通配符)、重复指令、宽泛授权和缺失的常见限制。
  3. 下载完整 JSON 报告;在实际站点的报告模式和浏览器控制台验证策略。

支持范围与限制

仅对单条策略做本地检查。可检查常见来源列表语法,但完整 CSP 语法、浏览器支持、多头叠加及 report-only 行为仍需在浏览器验证;结果不构成安全认证。

文件和输入只在浏览器中处理;粘贴值或 UTF-8 .txt 文件最多 1 MiB。输出不会自动改写原文件。

操作示例

示例输入

default-src 'self'; script-src 'self' 'unsafe-eval'; object-src 'none'
示例参数
{}

示例输出

{
  "directives": {
    "default-src": [
      "'self'"
    ],
    "script-src": [
      "'self'",
      "'unsafe-eval'"
    ],
    "object-src": [
      "'none'"
    ]
  },
  "duplicates": [],
  "findings": [
    {
      "directive": "script-src",
      "finding": "unsafe-eval allows string code evaluation"
    },
    {
      "directive": "base-uri",
      "finding": "Missing explicit directive; default-src does not supply this restriction"
    },
    {
      "directive": "frame-ancestors",
      "finding": "Missing explicit directive; default-src does not supply this restriction"
    }
  ],
  "browserEnforcementChecked": false
}

出现问题时

根据报告修正来源表达式或重复指令,再次检查;确认服务器实际发送了更新后的响应头,并在浏览器验证。

常见问题

哪些 CSP 配置会被标记出来?

检查常见来源列表语法。例如 *.example.com* 会被标记,因为域名通配符只能放在开头,不能放在结尾;也会显示重复指令、宽泛授权和缺失限制。

页面示例应该得到什么结果?

应标记 unsafe-eval;根据应用需要检查是否应显式配置 base-uri 和 frame-ancestors。

哪些情况不适用?

只在本地检查单条粘贴策略,不验证完整 CSP 语法或抓取站点响应;多条策略、nonce/hash 行为及浏览器实际执行需在目标站点测试。

文档与延伸阅读

相关工具