← Toutes les vérifications
SécuritéSévérité typique: Moyen

Scanner de CSP faible

Détecte des directives non sécurisées comme 'unsafe-inline' ou 'unsafe-eval' qui affaiblissent la protection XSS de ta CSP.

Ce qu'elle vérifie

Ce scanner analyse ta Content-Security-Policy à la recherche de directives dangereuses comme unsafe-inline ou unsafe-eval. Ces options assouplissent tellement la politique qu'elle ne te protège plus efficacement. Le scanner examine seulement comment la CSP est définie, il ne la réécrit pas.

Pourquoi ça compte

Une CSP avec ces directives bloque à peine les attaques par injection de scripts (XSS) qu'elle est censée empêcher. Elle donne un faux sentiment de sécurité : on dirait que tu es protégé, mais la protection est creuse. Un attaquant qui injecte du code peut l'exécuter sans difficulté.

Comment la corriger

Retire unsafe-inline et unsafe-eval de ta politique et remplace-les par une approche basée sur des nonces ou des hashs pour les scripts dont tu as vraiment besoin. Pars d'une politique stricte et n'autorise que l'essentiel. Teste les changements avec soin, car une CSP mal réglée peut casser des fonctionnalités légitimes.

Vérifie-le sur ton site

Analyse ton site gratuitement et vois si celle-ci et 44 autres vérifications passent, avec un fix prompt pour chaque problème.

Analyser mon site gratuitement

Sur le blog

Vérifications liées