CONTENT SECURITY POLICY ANALYZER

CSP 政策深度分析器

逐項檢查 Content-Security-Policy 的 script-src、object-src、base-uri、frame-ancestors 與常見寬鬆來源。

本機處理你的輸入不會離開此裝置
WORKBENCH

輸入上限 2 MB · 不保留歷史紀錄

只分析政策文字,不對網站發送請求分數用於找出明顯缺口,不代表瀏覽器相容性或應用程式功能已完整驗證。
HOW TO USE

如何使用 CSP 政策深度分析器

CSP 是否存在只是第一步,unsafe-inline、unsafe-eval、wildcard、缺少 base-uri 或 frame-ancestors 都會影響實際防護。本工具離線拆解 policy 並區分阻斷缺口與強化建議。

  1. 貼上完整 CSP Header 或只有 policy value;Report-Only Header 也可辨識。
  2. 依分數、等級與逐項 findings 檢查腳本來源、plugin、base tag、表單與 iframe 限制。
  3. 修改政策後重新分析,並在測試環境觀察瀏覽器 violation report,避免直接破壞正式功能。
USE CASES

CSP 政策深度分析器常見用途

  • 檢查網站、CDN 或 Cloudflare Response Header 的 CSP 強度。
  • 找出 unsafe-inline、unsafe-eval、data:、blob: 與 wildcard 等 XSS 風險。
  • 協助前端團隊逐步導入 nonce、hash、Trusted Types 與 deny-by-default CSP。

相關主題:content security policy、csp、xss、security headers、frontend security

FAQ

CSP 政策深度分析器常見問題

CSP 政策深度分析器會上傳我的資料嗎?

不會。工具實作不會發出 fetch、XHR 或 WebSocket;輸入與結果只存在目前瀏覽器分頁,可由瀏覽器開發者工具的 Network 面板自行查核。

CSP 政策深度分析器的結果可以直接作為正式判定嗎?

不建議。工具適合快速分析與交叉核對,重要事件仍應保留原始證據,並使用正式驗證或鑑識流程確認。

SECURITY NOTE

安全使用提醒

本工具適合分析與輔助判讀,不替代正式的安全驗證流程。請勿在共享裝置貼上仍有效的憑證、私鑰或生產環境密碼;完成後關閉分頁即可清除輸入。