Scanner de CSP faible
Détecte des directives non sécurisées comme 'unsafe-inline' ou 'unsafe-eval' qui affaiblissent la protection XSS de ta CSP.
Ce qu'elle vérifie
Ce scanner analyse ta Content-Security-Policy à la recherche de directives dangereuses comme unsafe-inline ou unsafe-eval. Ces options assouplissent tellement la politique qu'elle ne te protège plus efficacement. Le scanner examine seulement comment la CSP est définie, il ne la réécrit pas.
Pourquoi ça compte
Une CSP avec ces directives bloque à peine les attaques par injection de scripts (XSS) qu'elle est censée empêcher. Elle donne un faux sentiment de sécurité : on dirait que tu es protégé, mais la protection est creuse. Un attaquant qui injecte du code peut l'exécuter sans difficulté.
Comment la corriger
Retire unsafe-inline et unsafe-eval de ta politique et remplace-les par une approche basée sur des nonces ou des hashs pour les scripts dont tu as vraiment besoin. Pars d'une politique stricte et n'autorise que l'essentiel. Teste les changements avec soin, car une CSP mal réglée peut casser des fonctionnalités légitimes.
Vérifie-le sur ton site
Analyse ton site gratuitement et vois si celle-ci et 44 autres vérifications passent, avec un fix prompt pour chaque problème.
Analyser mon site gratuitement