Scanner CSP
Récupérez une page en production et notez la Content Security Policy servie, directive par directive, avec un score et une liste de corrections classées.
Dernière mise à jour:
Le scanner CSP récupère une page en production et note la politique de sécurité du contenu (CSP) qu'elle sert. Vous obtenez un score sur 100, une liste classée de ce qu'il faut corriger, et la politique décomposée directive par directive, avec les valeurs faibles surlignées.
Utilisez-le pour vérifier ce qu'un site sert réellement, qui n'est pas toujours ce que la configuration prétend servir. Un réseau de diffusion de contenu (CDN), un reverse proxy ou un framework peut ajouter, retirer ou réécrire le header en sortie.
Quand utiliser le scanner CSP
- La politique est déjà déployée et vous voulez la faire noter. Utilisez cette page.
- La politique est un brouillon que vous n'avez pas déployé. Utilisez l'évaluateur CSP, qui note une valeur que vous collez et ne récupère rien.
- Vous voulez faire noter toute la réponse, pas seulement la politique. Utilisez le scanner d'en-têtes.
Scanner une politique
- Ouvrez Outils > Scanner CSP.
- Saisissez l'adresse, par exemple
example.com. Sans schéma,https://est ajouté. - Laissez Suivre les redirections activé, sauf si vous voulez la réponse à cette URL exacte plutôt que celle de la page sur laquelle elle aboutit.
- Sélectionnez Scanner la politique.
La page de résultat s'ouvre pendant que le scan tourne et se remplit quand il aboutit.
Ce que couvre le score
Le score principal s'appelle Score CSP global, et il est pondéré sur les seules vérifications de politique. Un site qui sert une CSP solide et aucun autre header de sécurité obtient une bonne note ici, et une note plus basse au scanner d'en-têtes.
À côté figurent Sécurité, qui mesure la résistance de la politique aux attaques côté client, et Qualité, qui mesure la propreté de son écriture. Un score de qualité élevé avec un score de sécurité bas veut dire que la politique est correcte mais permissive.
Ce qu'il vérifie
Les constats couvrent les façons dont une politique échoue à contenir une attaque, et celles dont elle est écrite sans soin. Parmi elles :
- Confinement des injections. Si
script-srcest strict, c'est-à-dire un nonce ou un hash plus'strict-dynamic', ou bien'none'ou'self'seuls. Unscript-srcpermissif, unbase-uri, unobject-srcou unstyle-srcouverts rouvrent une politique par ailleurs stricte. - Confinement de l'exfiltration. Si
connect-src,img-srcetform-actionrestreignent les destinations vers lesquelles la page peut envoyer des données.connect-src *, un schéma nu commehttps:, ou une directive absente sansdefault-srcdont hériter sont tous signalés comme canal d'exfiltration. - Intégrité des scripts tiers. Si la politique autorise des origines tierces sans exiger Subresource Integrity. C'est cette combinaison qu'exploite un script fournisseur compromis.
- Valeurs de repli. Un
default-srcabsent, donc des directives sans règle explicite qui chargent depuis n'importe où. - Reporting. Si la politique définit
report-tooureport-uri, et si elle porte le mot-clé'report-sha256'. Sans ce mot-clé, les navigateurs ne reportent jamais les hashes des scripts qu'ils ont exécutés, ce à partir de quoi un inventaire de scripts est construit. - Directives dépréciées et héritées, et politiques livrées dans une balise
meta, qui ne peuvent utiliser niframe-ancestors, nireport-uri, nisandbox.
Un résultat signale aussi le cas où le site n'envoie aucune Content-Security-Policy. Une page sans politique est exposée par défaut, ce cas compte donc comme un constat, pas comme un résultat vide.
Lire la politique analysée
L'onglet En-têtes analysés montre chaque header de politique, sa source, et ses directives détaillées une par une. Chaque valeur est une puce. Une puce à l'origine d'un constat porte la couleur de sévérité du constat et son icône, une longue politique vous montre donc quel token pose problème sans avoir à lire toute la ligne.
Content-Security-Policy et Content-Security-Policy-Report-Only sont notés séparément, et une politique Report-Only sans équivalent appliqué est signalée. Signalé n'est pas bloqué.
En-têtes bruts montre la réponse intacte, c'est là que vous confirmez que le header est arrivé au navigateur sous la forme attendue.
Quand rien ne remonte
Si la politique scannée n'envoie ses violations nulle part, le résultat affiche un bandeau qui le dit, avec un raccourci pour ajouter le site à CentralCSP. Une politique sans endpoint bloque en silence, chaque casse qu'elle provoque passe donc inaperçue.
Pour commencer à collecter, voir Connecter votre site.
Étapes suivantes
- Évaluateur CSP pour noter une politique avant de la déployer
- Scanner d'en-têtes pour noter le reste de la réponse
- Référence Content Security Policy
- Vue d'ensemble des outils pour le partage, l'export et les limites
Vue d'ensemble
Notez une configuration à la demande. Scannez un site pour sa CSP, ses headers ou sa collecte de reports, ou notez une politique avant de la déployer.
Évaluateur CSP
Collez une valeur de header Content-Security-Policy et voyez ce que la politique autorise, bloque et oublie. Aucune récupération, aucun stockage.