數位工具 · 萬事工具箱
本機處理

CSP 安全策略分析器

數位工具 本機處理

貼上 Content-Security-Policy 或 response headers,檢查 default-src、script-src、unsafe-inline、unsafe-eval、frame-ancestors 與 report-only 風險。

可貼完整 response headers,也可只貼 CSP policy。工具只在本機解析文字,不會連線抓網站、不會上傳內容。

這是靜態 CSP 文字分析工具,只能判讀你貼上的 policy。正式安全驗證仍要搭配瀏覽器 DevTools、違規報告、第三方資源盤點與真實頁面測試。

使用說明

  1. 貼上完整 response headers,或只貼 `default-src 'self'; script-src 'self'` 這類 CSP policy。
  2. 先看摘要卡,分辨正式 policy、Report-Only、警告數、nonce/hash 與回報端點。
  3. 檢查 default-src、script-src、object-src、base-uri、frame-ancestors、form-action 是否完整。
  4. 下載 Markdown 或 JSON 報告,交給前端、安全、維運或第三方資源負責人一起收斂。

適合情境

需要快速處理「CSP 安全策略分析器」相關工作時,可以直接在這頁完成。貼上 Content-Security-Policy 或 response headers,檢查 default-src、script-src、unsafe-inline、unsafe-eval、frame-ancestors 與 report-only 風險。 這類工具也收在「數位工具」分類,方便之後一起找。

常見搜尋

CSP 檢查 Content Security Policy 分析 Content-Security-Policy 檢查 CSP unsafe-inline CSP unsafe-eval frame-ancestors 檢查 CSP report only CSP nonce hash

常見問題

這個工具會連到我的網站抓 CSP 嗎?

不會。它只分析你貼上的文字,不會發出外部請求,也不會上傳內容。

Report-Only 算正式防護嗎?

不算。Content-Security-Policy-Report-Only 只會回報違規,不會阻擋資源,適合上線前觀察。

unsafe-inline 一定不能用嗎?

它會削弱 XSS 防護。若網站需要 inline script,通常建議改用 nonce 或 hash,再逐步移除 unsafe-inline。

frame-ancestors 跟 X-Frame-Options 有什麼差?

兩者都可防 clickjacking;frame-ancestors 是 CSP 的做法,能指定更彈性的允許來源。

相關工具

使用界線

此工具只能靜態判讀貼上的 CSP 文字,不代表已完成安全稽核。正式上線仍應搭配真實頁面、瀏覽器違規報告、第三方資源盤點與安全測試。