Scanner de CSP fraca
Deteta diretivas inseguras como 'unsafe-inline' ou 'unsafe-eval' que enfraquecem a proteção da tua CSP contra XSS.
O que verifica
Este scanner analisa a tua Content-Security-Policy em busca de diretivas inseguras como unsafe-inline ou unsafe-eval. Essas opções relaxam tanto a política que deixam de te proteger de forma eficaz. O scanner só revê como a CSP está definida, não a reescreve.
Porque importa
Uma CSP com estas diretivas mal trava os ataques de injeção de scripts (XSS) que devia bloquear. Dá uma falsa sensação de segurança: parece que estás protegido, mas a proteção está oca. Um atacante que injete código consegue executá-lo sem problemas.
Como se corrige
Remove unsafe-inline e unsafe-eval da tua política e substitui-os por uma abordagem baseada em nonces ou hashes para os scripts de que realmente precisas. Começa com uma política estrita e vai permitindo apenas o essencial. Testa as alterações com cuidado, já que uma CSP mal ajustada pode partir funcionalidades legítimas.
Verifica-o no teu site
Analisa o teu site grátis e vê se esta e outras 44 verificações passam, com um fix prompt por cada problema.
Analisar o meu site grátis