← Tutti i controlli
SicurezzaGravità tipica: Medio

Scanner della CSP debole

Rileva direttive non sicure come 'unsafe-inline' o 'unsafe-eval' che indeboliscono la protezione XSS della tua CSP.

Cosa controlla

Questo scanner analizza la tua Content-Security-Policy in cerca di direttive non sicure come unsafe-inline o unsafe-eval. Queste opzioni allentano così tanto la policy da smettere di proteggerti in modo efficace. Lo scanner esamina solo come è definita la CSP, non la riscrive.

Perché è importante

Una CSP con queste direttive ferma a malapena gli attacchi di iniezione di script (XSS) che dovrebbe bloccare. Dà un falso senso di sicurezza: sembra che tu sia protetto, ma la protezione è vuota. Un attaccante che inietta codice può eseguirlo senza problemi.

Come risolverlo

Rimuovi unsafe-inline e unsafe-eval dalla tua policy e sostituiscili con un approccio basato su nonce o hash per gli script di cui hai davvero bisogno. Parti da una policy rigida e consenti solo l'essenziale. Testa le modifiche con attenzione, perché una CSP mal configurata può rompere funzionalità legittime.

Verificalo sul tuo sito

Scansiona il tuo sito gratis e scopri se questo e altri 44 controlli passano, con un prompt di fix per ogni problema.

Scansiona il mio sito gratis

Dal blog

Controlli correlati