CSP Header 风险分析
解析现有 Content-Security-Policy,检查 Wildcard、Unsafe、HTTP、重复和缺失控制
安全与认证
🔒 100% 本地运行 — 你的数据不会离开当前页面由 Evan 维护•最近更新:2026年9月30日
工具说明
解析单条 CSP 或 Report-Only 策略,检查有限的来源列表模式。重复指令仍展示,但检查使用首次出现的值,与 CSP 解析规则一致。结果提示通配符、unsafe 关键字、HTTP 来源及显式基线控制,供本地复核使用;它不是浏览器策略求值器,提示数量也不是安全评分。
场景配方
01
用 Report-Only 证据准备 CSP 收紧变更
目标:把静态 Finding 当评审输入,而不是安全结论
- 分析当前 Enforced Policy,按应用依赖分类每个 High 或 Medium Finding。
- 用 CSP Generator 起草更窄策略,并以 Report-Only 部署到代表性 Route。
- 评审浏览器 Violation Report,修复必需 Source,测试认证和支付流程,再按变更流程 Enforce。
结果:得到同时有静态评审、运行时证据和 Route 测试支持的 CSP 变更。
常见问题
重复指令采用哪一条?
同一策略内采用首次出现的指令,后续同名指令被忽略。表格标注被忽略的行;来源提示和基线检查均依据首次出现的值。
能一次粘贴多个 CSP Header 或逗号分隔策略吗?
不能。本工具一次接受一条策略,遇到策略列表会报错。浏览器会同时执行多条策略,将各自来源列表直接合并成一条会改变含义。
Report-Only 会阻止不安全内容吗?
不会。Report-Only 只报告违规,不执行阻止。页面可识别此前缀,但不会部署策略、发送报告或查看运行时违规。
unsafe-inline 或缺少 object-src 一定是漏洞吗?
不一定。Nonce、Hash、指令回退、strict-dynamic 及应用上下文会影响实际行为。显式 object-src 建议不计算 default-src 继承。每个文本提示仍需结合实际浏览器与应用检查。
分析器不覆盖什么?
不验证 Nonce/Hash 字节、来源可信度、每种指令语法、重定向、报告端点或浏览器兼容性。未知名称可能是新版、废弃项或拼写错误。处理在本地完成,修改策略会清除旧提示。
继续浏览