CentralCSP
Outils

Évaluateur CSP

Collez une valeur de header Content-Security-Policy et voyez ce que la politique autorise, bloque et oublie. Aucune récupération, aucun stockage.

Dernière mise à jour:

L'évaluateur CSP note une politique de sécurité du contenu (CSP) que vous collez. C'est la même analyse que celle du scanner CSP, appliquée à une valeur qui n'est pas encore déployée.

Rien n'est récupéré et rien n'est stocké. Il n'y a pas d'historique de scans, pas de lien de résultat et pas d'export. Fermez la page et l'analyse disparaît.

Utilisez-le pendant que vous rédigez ou durcissez une politique, quand vous voulez savoir ce que fait un changement avant qu'il n'atteigne un visiteur.

Évaluer une politique

  1. Ouvrez Outils > Évaluateur CSP.
  2. Collez la valeur du header dans le champ, sans le nom du header. Par exemple default-src 'self'; script-src 'self' 'report-sample'.
  3. Sélectionnez Évaluer la politique.

Si la valeur ne peut pas être lue comme une politique, l'évaluateur le dit et ne note rien. Tout ce qu'il arrive à analyser revient sous forme de constats plutôt que d'erreur, une politique avec des fautes obtient donc quand même un score.

Ce que vous obtenez

Un score de politique sur 100, avec le détail Sécurité et Qualité décrit dans la vue d'ensemble des outils, et jusqu'à cinq prochaines actions.

Des constats classés par sévérité, chacun se dépliant sur sa recommandation, son impact, un exemple, les directives et valeurs exactes qu'il a signalées, et des liens vers la documentation de référence.

La politique analysée, c'est-à-dire la valeur décomposée en directives et en puces de valeur, chaque valeur signalée étant surlignée dans la couleur de sa sévérité. C'est le moyen le plus rapide de trouver le token qui affaiblit une longue politique.

Ce qu'il ne peut pas voir

L'évaluateur note la valeur de la politique isolément. Il n'a ni page ni autres headers, il ne peut donc juger rien de ce qui en dépend :

  • Si un nonce est réellement unique par réponse, ou s'il est réutilisé d'une requête à l'autre.
  • Si les hôtes que vous avez autorisés servent bien ce que vous attendez.
  • Si un header Integrity-Policy appuie une allowlist d'origines avec Subresource Integrity.
  • Si une directive report-to nomme un endpoint que la réponse déclare, et si cet endpoint répond.

Pour cela, déployez la politique et lancez le scanner CSP ou le scanner d'en-têtes sur la page en production. Un ordre raisonnable consiste à rédiger ici, à déployer en Content-Security-Policy-Report-Only, puis à scanner.

Étapes suivantes

On this page