數位工具 · 萬事工具箱
本機處理

Permissions-Policy 檢查器

數位工具 本機處理

貼上 Permissions-Policy 或完整 response headers,檢查 camera、microphone、geolocation、payment、USB、serial 與 wildcard 權限是否過寬。

可直接貼 header value,也可以貼完整 response headers。工具只在瀏覽器本機解析,不會連線抓遠端網站。

Permissions-Policy 只能限制瀏覽器功能權限,不等於完整資安稽核;正式上線仍要搭配 CSP、HSTS、Cookie 屬性與實際瀏覽器測試。

使用說明

  1. 貼上 `Permissions-Policy: camera=(), microphone=(), geolocation=()`,也可以貼整段 HTTP response headers。
  2. 先看總分與核心鎖定數,確認 camera、microphone、geolocation、payment、USB、serial 是否明確收斂。
  3. 檢查 wildcard、HTTP origin、重複 directive、舊版 Feature-Policy 與不常見 allowlist token。
  4. 下載 Markdown 或 JSON 報告,交給工程、資安或上線檢查流程追蹤。

適合情境

需要快速處理「Permissions-Policy 檢查器」相關工作時,可以直接在這頁完成。貼上 Permissions-Policy 或完整 response headers,檢查 camera、microphone、geolocation、payment、USB、serial 與 wildcard 權限是否過寬。 這類工具也收在「數位工具」分類,方便之後一起找。

常見搜尋

Permissions-Policy 檢查器 Permissions-Policy validator Feature-Policy 轉 Permissions-Policy camera microphone geolocation header Permissions-Policy wildcard 檢查 瀏覽器功能權限 header security header permissions policy

常見問題

Permissions-Policy 是什麼?

它是 HTTP response header,用來限制頁面或 iframe 可以使用哪些瀏覽器功能,例如相機、麥克風、定位、付款、USB 或全螢幕。

camera=() 代表什麼?

`()` 是空 allowlist,代表停用該功能。若網站不需要相機、麥克風或定位,通常建議明確寫成 `camera=(), microphone=(), geolocation=()`。

為什麼 wildcard 風險高?

`*` 會把功能開放給所有來源。對 camera、microphone、geolocation、USB、payment 這類敏感能力,通常應避免 wildcard。

Feature-Policy 還能用嗎?

Feature-Policy 是舊語法,現代瀏覽器主要看 Permissions-Policy。若還看到 `Feature-Policy:`,建議改成新的 `feature=(allowlist)` 寫法。

相關工具

使用界線

本工具只做本機靜態解析,不會連線抓遠端網站;實際瀏覽器支援與 iframe 行為仍要搭配線上測試、CSP、HSTS 與產品需求判斷。