Skaner słabej CSP
Wykrywa niebezpieczne dyrektywy takie jak 'unsafe-inline' lub 'unsafe-eval', które osłabiają ochronę Twojej CSP przed XSS.
Co sprawdza
Ten skaner analizuje twoją Content-Security-Policy w poszukiwaniu niebezpiecznych dyrektyw, takich jak unsafe-inline czy unsafe-eval. Te opcje tak bardzo rozluźniają politykę, że przestaje ona skutecznie cię chronić. Skaner sprawdza tylko, jak zdefiniowana jest CSP, nie przepisuje jej.
Dlaczego to ważne
CSP z tymi dyrektywami ledwo powstrzymuje ataki wstrzykiwania skryptów (XSS), które ma blokować. Daje fałszywe poczucie bezpieczeństwa: wygląda, jakbyś był chroniony, ale ochrona jest pusta. Atakujący, który wstrzyknie kod, może go bez problemu uruchomić.
Jak to naprawić
Usuń unsafe-inline i unsafe-eval ze swojej polityki i zastąp je podejściem opartym na nonce lub hashach dla skryptów, których naprawdę potrzebujesz. Zacznij od restrykcyjnej polityki i zezwalaj tylko na to, co niezbędne. Testuj zmiany ostrożnie, bo źle dostrojona CSP może zepsuć legalne funkcje.
Sprawdź to na swojej stronie
Przeskanuj swoją stronę za darmo i zobacz, czy ten i 44 inne testy przechodzą, z promptem naprawczym dla każdego problemu.
Przeskanuj moją stronę za darmo