Über CSP-Evaluator
Ein CSP-Evaluator hilft Ihnen, einen Content-Security-Policy-Header auf unsichere Direktiven, Platzhalterquellen, fehlende Standardwerte und andere Verhärtungslücken zu überprüfen, bevor Sie ihn bereitstellen. Es ist nützlich, wenn Sie eine schnellere Möglichkeit benötigen, riskante Zertifikate zu erkennen, als jede Richtlinie manuell über Staging-, Produktions- und Supportprotokolle zu lesen.
Wie man CSP-Evaluator verwendet
- 1Fügen Sie den vollständigen Content-Security-Policy-Header genau so ein, wie es Ihre Server- oder Berichtsausgabe erzeugt hat.
- 2Führen Sie die Auswertung aus, damit das Tool unsichere Direktiven, breite Quellenmuster und fehlende Standardschutzfunktionen kennzeichnen kann.
- 3Überprüfen Sie jedes Suchergebnis und aktualisieren Sie Ihre Server-, Framework- oder CDN-Konfiguration, bevor Sie die überarbeitete Richtlinie erneut testen.
Häufige Anwendungsfälle für CSP-Evaluator
Header Härtungsüberprüfung
Überprüfen Sie einen Richtlinienentwurf vor dem Rollout, damit Sie übermäßig breite Skript-, Stil- oder Rahmenzuweisungen entfernen können, während die Änderung immer noch leicht zu bearbeiten ist.
Umweltvergleich
Vergleichen Sie Staging- und Produktions-Header, wenn sich eine Umgebung anders verhält oder zusätzliche Integrationen von Drittanbietern ausgeliefert werden.
Folgemaßnahmen zu Sicherheitsvorfällen
Dokumentieren Sie, welche Richtlinien nach einem Penetrationstest, einem Fehlerbericht oder einer Browserkonsole verschärft werden müssen, und heben Sie eine schwache Richtlinie hervor.
Häufig gestellte Fragen
Bedeutet ein vorübergehendes Ergebnis, dass die Website vollständig vor XSS geschützt ist?
Nein. Eine starke CSP reduziert das Risiko, ersetzt jedoch keine sichere Vorlage, eine korrekte Ausgabekodierung oder eine breitere Browser-Härtungsstrategie. Behandeln Sie den Bericht als einen Überprüfungsschritt, nicht als das einzige Genehmigungstor.
Kann ich eine Richtlinie aus Browserberichten oder Response-Headern auswerten?
Ja, solange Sie den tatsächlichen Header-Wert des Browsers oder Servers einfügen. Die Beibehaltung der ursprünglichen Anordnung und der Quellen macht es einfacher, die Ergebnisse bis zur tatsächlichen Bereitstellungskonfiguration zurückzuverfolgen.