Web et authentification

Évaluateur CSP

Évaluez les en-têtes Content-Security-Policy pour détecter les directives dangereuses, les valeurs par défaut manquantes, les sources génériques et le renforcement de la sécurité du navigateur.

Gratuit Sans inscription Fonctionne dans votre navigateur

Espace de travail de l’outil

Find risky Content-Security-Policy directives.

À propos de l'évaluateur CSP

Un évaluateur CSP vous aide à examiner un en-tête Content-Security-Policy pour détecter les directives dangereuses, les sources génériques, les valeurs par défaut manquantes et autres lacunes de renforcement avant de le déployer. Cela s'avère utile lorsque vous avez besoin d'un moyen plus rapide de repérer les risques que de lire manuellement chaque directive dans les journaux de préparation, de production et de support.

Comment utiliser l'évaluateur CSP

  1. 1Collez l’en-tête Content-Security-Policy complet exactement tel que la sortie de votre serveur ou de votre rapport l’a produit.
  2. 2Exécutez l'évaluation afin que l'outil puisse signaler les directives non sécurisées, les modèles de sources larges et les protections par défaut manquantes.
  3. 3Examinez chaque résultat et mettez à jour la configuration de votre serveur, de votre infrastructure ou de votre CDN avant de tester à nouveau la stratégie révisée.

Cas d'utilisation courants de l'évaluateur CSP

Examen du durcissement de l'en-tête

Vérifiez un projet de stratégie avant le déploiement afin de pouvoir supprimer les allocations trop larges en matière de script, de style ou de cadre tout en conservant la modification facile.

Comparaison d'environnement

Comparez les en-têtes de préparation et de production lorsqu'un environnement se comporte différemment ou propose des intégrations tierces supplémentaires.

Suivi des incidents de sécurité

Documentez les directives qui doivent être renforcées après un test d'intrusion, un rapport de bogue ou un avertissement de la console du navigateur mettant en évidence une politique faible.

Questions fréquentes

Un résultat positif signifie-t-il que le site est entièrement protégé contre XSS ?

Non. Un CSP puissant réduit les risques, mais il ne remplace pas les modèles sécurisés, un codage de sortie approprié ou une stratégie plus large de renforcement du navigateur. Considérez le rapport comme une étape de révision et non comme la seule étape d'approbation.

Puis-je évaluer une stratégie copiée à partir des rapports du navigateur ou des en-têtes de réponse ?

Oui, à condition de coller la valeur d'en-tête réelle générée par le navigateur ou le serveur. Conserver l'ordre et les sources des directives d'origine facilite le traçage des résultats jusqu'à la configuration de déploiement réelle.