Análisis de CSP débil
Detecta directivas inseguras como 'unsafe-inline' o 'unsafe-eval' que debilitan tu protección contra XSS.
Qué comprueba
Este escaner analiza tu Content-Security-Policy en busca de directivas inseguras como unsafe-inline o unsafe-eval. Estas opciones relajan tanto la politica que dejan de protegerte de forma efectiva. El escaner solo revisa como esta definida la CSP, no la reescribe.
Por qué importa
Una CSP con estas directivas apenas frena los ataques de inyeccion de scripts (XSS) que se supone que debe bloquear. Da una falsa sensacion de seguridad: parece que tienes proteccion, pero esta hueca. Un atacante que inyecte codigo puede ejecutarlo sin problema.
Cómo se arregla
Elimina unsafe-inline y unsafe-eval de tu politica y sustituyelos por un enfoque basado en nonces o hashes para los scripts que realmente necesites. Empieza con una politica estricta y ve permitiendo solo lo imprescindible. Prueba los cambios con cuidado porque una CSP mal ajustada puede romper funcionalidades legitimas.
Compruébalo en tu web
Escanea tu web gratis y mira si este y otros 44 checks pasan, con un prompt de arreglo por cada fallo.
Escanear mi web gratis