Scanner voor zwakke CSP
Detecteert onveilige directives zoals 'unsafe-inline' of 'unsafe-eval' die de XSS-bescherming van je CSP verzwakken.
Wat het checkt
Deze scanner analyseert je Content-Security-Policy op onveilige directives zoals unsafe-inline of unsafe-eval. Die opties versoepelen het beleid zo sterk dat het je niet meer effectief beschermt. De scanner bekijkt alleen hoe de CSP is gedefinieerd, hij herschrijft hem niet.
Waarom het belangrijk is
Een CSP met deze directives houdt de script-injectie-aanvallen (XSS) die hij zou moeten blokkeren nauwelijks tegen. Het geeft een vals gevoel van veiligheid: het lijkt of je beschermd bent, maar de bescherming is hol. Een aanvaller die code injecteert, kan die zonder moeite uitvoeren.
Hoe je het oplost
Verwijder unsafe-inline en unsafe-eval uit je beleid en vervang ze door een aanpak op basis van nonces of hashes voor de scripts die je echt nodig hebt. Begin met een strikt beleid en sta alleen het essentiële toe. Test wijzigingen zorgvuldig, want een slecht afgestelde CSP kan legitieme functionaliteit breken.
Check het op je site
Scan je site gratis en zie of deze en 44 andere checks slagen, met een fixprompt voor elk probleem.
Mijn site gratis scannen