貼上 Content-Security-Policy 或 response headers,檢查 default-src、script-src、unsafe-inline、unsafe-eval、frame-ancestors 與 report-only 風險。
檔案全程不離開你的電腦
不用下載,不用註冊
可貼完整 response headers,也可只貼 CSP policy。工具只在本機解析文字,不會連線抓網站、不會上傳內容。
這是靜態 CSP 文字分析工具,只能判讀你貼上的 policy。正式安全驗證仍要搭配瀏覽器 DevTools、違規報告、第三方資源盤點與真實頁面測試。
使用說明
- 貼上完整 response headers,或只貼 `default-src 'self'; script-src 'self'` 這類 CSP policy。
- 先看摘要卡,分辨正式 policy、Report-Only、警告數、nonce/hash 與回報端點。
- 檢查 default-src、script-src、object-src、base-uri、frame-ancestors、form-action 是否完整。
- 下載 Markdown 或 JSON 報告,交給前端、安全、維運或第三方資源負責人一起收斂。
適合情境
需要快速處理「CSP 安全策略分析器」相關工作時,可以直接在這頁完成。貼上 Content-Security-Policy 或 response headers,檢查 default-src、script-src、unsafe-inline、unsafe-eval、frame-ancestors 與 report-only 風險。 這類工具也收在「數位工具」分類,方便之後一起找。
常見搜尋
CSP 檢查 Content Security Policy 分析 Content-Security-Policy 檢查 CSP unsafe-inline CSP unsafe-eval frame-ancestors 檢查 CSP report only CSP nonce hash
常見問題
這個工具會連到我的網站抓 CSP 嗎?
不會。它只分析你貼上的文字,不會發出外部請求,也不會上傳內容。
Report-Only 算正式防護嗎?
不算。Content-Security-Policy-Report-Only 只會回報違規,不會阻擋資源,適合上線前觀察。
unsafe-inline 一定不能用嗎?
它會削弱 XSS 防護。若網站需要 inline script,通常建議改用 nonce 或 hash,再逐步移除 unsafe-inline。
frame-ancestors 跟 X-Frame-Options 有什麼差?
兩者都可防 clickjacking;frame-ancestors 是 CSP 的做法,能指定更彈性的允許來源。
相關工具
使用界線
此工具只能靜態判讀貼上的 CSP 文字,不代表已完成安全稽核。正式上線仍應搭配真實頁面、瀏覽器違規報告、第三方資源盤點與安全測試。
