如何使用 CSP 政策深度分析器
CSP 是否存在只是第一步,unsafe-inline、unsafe-eval、wildcard、缺少 base-uri 或 frame-ancestors 都會影響實際防護。本工具離線拆解 policy 並區分阻斷缺口與強化建議。
- 貼上完整 CSP Header 或只有 policy value;Report-Only Header 也可辨識。
- 依分數、等級與逐項 findings 檢查腳本來源、plugin、base tag、表單與 iframe 限制。
- 修改政策後重新分析,並在測試環境觀察瀏覽器 violation report,避免直接破壞正式功能。