在线CSP策略分析

免费在线CSP策略分析工具,解析Content-Security-Policy头部,检测安全漏洞,生成推荐配置。纯前端本地分析,数据不上传。 | 无需注册 · 数据绝不上传服务器

零依赖·可离线使用

解析Content-Security-Policy头部,检测安全漏洞,生成推荐配置 Web安全零依赖

📝 输入CSP策略

📊 分析结果

输入CSP策略后点击分析

安全评分

--

等待分析

什么是Content-Security-Policy?
CSP是一种HTTP安全头部,控制浏览器可以加载哪些资源,有效防止XSS攻击和数据注入攻击。
'unsafe-inline'和'unsafe-eval'有什么风险?
'unsafe-inline'允许内联脚本/样式,使CSP无法阻止XSS注入。'unsafe-eval'允许eval()等动态执行,同样削弱防护。生产环境应尽量避免。
如何从报告模式切换到执行模式?
先用Content-Security-Policy-Report-Only测试(只报告不阻止),确认无误后切换到Content-Security-Policy正式执行。
数据会上传到服务器吗?
不会。所有CSP分析都在浏览器本地完成,不会上传任何数据。

什么是Content-Security-Policy?

Content-Security-Policy(CSP)是现代Web应用最重要的安全机制之一。它通过HTTP头部告诉浏览器哪些资源是允许加载的,从而有效防止跨站脚本攻击(XSS)、点击劫持、数据注入等安全威胁。

CSP最佳实践

常见CSP安全漏洞

配置不当的CSP可能形同虚设:使用'unsafe-inline'使XSS防护失效;使用通配符*允许任意来源;缺少default-src导致未指定指令无限制;使用data: URI可能被利用注入恶意代码。

常见问题

在线CSP策略分析 | 无需注册 · 数据绝不上传服务器

问题反馈: dexshuang@google.com