← Todas as verificações
SegurançaSeveridade típica: Médio

Scanner de CSP fraca

Deteta diretivas inseguras como 'unsafe-inline' ou 'unsafe-eval' que enfraquecem a proteção da tua CSP contra XSS.

O que verifica

Este scanner analisa a tua Content-Security-Policy em busca de diretivas inseguras como unsafe-inline ou unsafe-eval. Essas opções relaxam tanto a política que deixam de te proteger de forma eficaz. O scanner só revê como a CSP está definida, não a reescreve.

Porque importa

Uma CSP com estas diretivas mal trava os ataques de injeção de scripts (XSS) que devia bloquear. Dá uma falsa sensação de segurança: parece que estás protegido, mas a proteção está oca. Um atacante que injete código consegue executá-lo sem problemas.

Como se corrige

Remove unsafe-inline e unsafe-eval da tua política e substitui-os por uma abordagem baseada em nonces ou hashes para os scripts de que realmente precisas. Começa com uma política estrita e vai permitindo apenas o essencial. Testa as alterações com cuidado, já que uma CSP mal ajustada pode partir funcionalidades legítimas.

Verifica-o no teu site

Analisa o teu site grátis e vê se esta e outras 44 verificações passam, com um fix prompt por cada problema.

Analisar o meu site grátis

Do blog

Verificações relacionadas