Scanner della CSP debole
Rileva direttive non sicure come 'unsafe-inline' o 'unsafe-eval' che indeboliscono la protezione XSS della tua CSP.
Cosa controlla
Questo scanner analizza la tua Content-Security-Policy in cerca di direttive non sicure come unsafe-inline o unsafe-eval. Queste opzioni allentano così tanto la policy da smettere di proteggerti in modo efficace. Lo scanner esamina solo come è definita la CSP, non la riscrive.
Perché è importante
Una CSP con queste direttive ferma a malapena gli attacchi di iniezione di script (XSS) che dovrebbe bloccare. Dà un falso senso di sicurezza: sembra che tu sia protetto, ma la protezione è vuota. Un attaccante che inietta codice può eseguirlo senza problemi.
Come risolverlo
Rimuovi unsafe-inline e unsafe-eval dalla tua policy e sostituiscili con un approccio basato su nonce o hash per gli script di cui hai davvero bisogno. Parti da una policy rigida e consenti solo l'essenziale. Testa le modifiche con attenzione, perché una CSP mal configurata può rompere funzionalità legittime.
Verificalo sul tuo sito
Scansiona il tuo sito gratis e scopri se questo e altri 44 controlli passano, con un prompt di fix per ogni problema.
Scansiona il mio sito gratis