← Wszystkie testy
BezpieczeństwoTypowa waga: Średni

Skaner słabej CSP

Wykrywa niebezpieczne dyrektywy takie jak 'unsafe-inline' lub 'unsafe-eval', które osłabiają ochronę Twojej CSP przed XSS.

Co sprawdza

Ten skaner analizuje twoją Content-Security-Policy w poszukiwaniu niebezpiecznych dyrektyw, takich jak unsafe-inline czy unsafe-eval. Te opcje tak bardzo rozluźniają politykę, że przestaje ona skutecznie cię chronić. Skaner sprawdza tylko, jak zdefiniowana jest CSP, nie przepisuje jej.

Dlaczego to ważne

CSP z tymi dyrektywami ledwo powstrzymuje ataki wstrzykiwania skryptów (XSS), które ma blokować. Daje fałszywe poczucie bezpieczeństwa: wygląda, jakbyś był chroniony, ale ochrona jest pusta. Atakujący, który wstrzyknie kod, może go bez problemu uruchomić.

Jak to naprawić

Usuń unsafe-inline i unsafe-eval ze swojej polityki i zastąp je podejściem opartym na nonce lub hashach dla skryptów, których naprawdę potrzebujesz. Zacznij od restrykcyjnej polityki i zezwalaj tylko na to, co niezbędne. Testuj zmiany ostrożnie, bo źle dostrojona CSP może zepsuć legalne funkcje.

Sprawdź to na swojej stronie

Przeskanuj swoją stronę za darmo i zobacz, czy ten i 44 inne testy przechodzą, z promptem naprawczym dla każdego problemu.

Przeskanuj moją stronę za darmo

Z bloga

Powiązane testy