解析Content-Security-Policy头部,检测安全漏洞,生成推荐配置 Web安全零依赖
📝 输入CSP策略
📊 分析结果
输入CSP策略后点击分析
安全评分
--
等待分析
什么是Content-Security-Policy?
CSP是一种HTTP安全头部,控制浏览器可以加载哪些资源,有效防止XSS攻击和数据注入攻击。
'unsafe-inline'和'unsafe-eval'有什么风险?
'unsafe-inline'允许内联脚本/样式,使CSP无法阻止XSS注入。'unsafe-eval'允许eval()等动态执行,同样削弱防护。生产环境应尽量避免。
如何从报告模式切换到执行模式?
先用Content-Security-Policy-Report-Only测试(只报告不阻止),确认无误后切换到Content-Security-Policy正式执行。
数据会上传到服务器吗?
不会。所有CSP分析都在浏览器本地完成,不会上传任何数据。