Évaluateur CSP
Collez une valeur de header Content-Security-Policy et voyez ce que la politique autorise, bloque et oublie. Aucune récupération, aucun stockage.
Dernière mise à jour:
L'évaluateur CSP note une politique de sécurité du contenu (CSP) que vous collez. C'est la même analyse que celle du scanner CSP, appliquée à une valeur qui n'est pas encore déployée.
Rien n'est récupéré et rien n'est stocké. Il n'y a pas d'historique de scans, pas de lien de résultat et pas d'export. Fermez la page et l'analyse disparaît.
Utilisez-le pendant que vous rédigez ou durcissez une politique, quand vous voulez savoir ce que fait un changement avant qu'il n'atteigne un visiteur.
Évaluer une politique
- Ouvrez Outils > Évaluateur CSP.
- Collez la valeur du header dans le champ, sans le nom du header. Par exemple
default-src 'self'; script-src 'self' 'report-sample'. - Sélectionnez Évaluer la politique.
Si la valeur ne peut pas être lue comme une politique, l'évaluateur le dit et ne note rien. Tout ce qu'il arrive à analyser revient sous forme de constats plutôt que d'erreur, une politique avec des fautes obtient donc quand même un score.
Ce que vous obtenez
Un score de politique sur 100, avec le détail Sécurité et Qualité décrit dans la vue d'ensemble des outils, et jusqu'à cinq prochaines actions.
Des constats classés par sévérité, chacun se dépliant sur sa recommandation, son impact, un exemple, les directives et valeurs exactes qu'il a signalées, et des liens vers la documentation de référence.
La politique analysée, c'est-à-dire la valeur décomposée en directives et en puces de valeur, chaque valeur signalée étant surlignée dans la couleur de sa sévérité. C'est le moyen le plus rapide de trouver le token qui affaiblit une longue politique.
Ce qu'il ne peut pas voir
L'évaluateur note la valeur de la politique isolément. Il n'a ni page ni autres headers, il ne peut donc juger rien de ce qui en dépend :
- Si un nonce est réellement unique par réponse, ou s'il est réutilisé d'une requête à l'autre.
- Si les hôtes que vous avez autorisés servent bien ce que vous attendez.
- Si un header Integrity-Policy appuie une allowlist d'origines avec Subresource Integrity.
- Si une directive
report-tonomme un endpoint que la réponse déclare, et si cet endpoint répond.
Pour cela, déployez la politique et lancez le scanner CSP ou le scanner d'en-têtes sur la page en production. Un ordre raisonnable consiste à rédiger ici, à déployer en Content-Security-Policy-Report-Only, puis à scanner.
Étapes suivantes
- Scanner CSP pour noter la politique une fois en production
- Référence Content Security Policy
- Vue d'ensemble des outils pour le modèle de score commun et les limites
Scanner CSP
Récupérez une page en production et notez la Content Security Policy servie, directive par directive, avec un score et une liste de corrections classées.
Scanner d'en-têtes
Notez toute la surface de réponse pour une URL. Chaque header de sécurité, les cookies posés et la configuration de collecte, notés et classés par sévérité.