ToolCabana

Analyseur de Content Security Policy

Explique les directives collées et identifie les problèmes de configuration courants.

Favorites are saved in this browser. Find them in My favorites.

Analyseur de Content Security Policy

Your input stays in this browser unless stated otherwise
Clear your input, files and result, and restore the default settings.
Load sample text to explore what this tool can do. This replaces your current input.
0 charactersClear the source text.

Comment utiliser Analyseur de Content Security Policy

Content Security Policy analyzer splits a pasted CSP into directives and lists each with its values and a review note. It flags 'unsafe-inline', 'unsafe-eval', bare wildcard sources, 'none' combined with other sources, and duplicate directives, and adds rows when object-src, base-uri or frame-ancestors is missing. Results are static heuristics for learning and review.

  1. Collez la source dans l'éditeur de saisie ou chargez l'exemple intégré.
  2. Vérifiez le format de la source avant de lancer l'opération.
  3. Lancez l'analyseur de Content Security Policy, vérifiez le résultat, puis utilisez les commandes de copie ou de téléchargement disponibles.

Ce que cet outil prend en charge

Explique les directives collées et identifie les problèmes de configuration courants.

Limites et traitement

Les entrées CSV/XLSX sont limitées à 10 MB chacune, 200 colonnes et 20 000 lignes ; la sortie jointe est limitée à 20 000 lignes. L'évaluation de scripts et de filtres JSONPath est désactivée. Les autres opérations appliquent leurs contrôles visibles et leurs limites de texte.

Exemple de source
default-src 'self'; script-src 'self'; object-src 'none'; base-uri 'self'; frame-ancestors 'none'

Questions fréquentes

What happens if a CSP has the same directive twice?

The analyzer marks the repeat as a duplicate and notes that browsers use the first occurrence, so values in the later copy are ignored. Merge the sources into a single directive to make the policy behave as intended.

Why does the CSP analyzer warn that object-src is missing?

object-src, base-uri and frame-ancestors are checked separately as common hardening directives. If one is absent, a row marked missing suggests reviewing whether an explicit restriction is needed; the check does not account for any default-src fallback.

Should I paste the full header line including Content-Security-Policy:?

Paste only the policy value. Directives are split on semicolons and the first word of each is read as the directive name, so a header prefix would be treated as the first directive's name. Up to 100 directives are accepted.

Où ma saisie est-elle traitée ?

Cette opération traite sa source dans votre navigateur. La copie et le téléchargement sont des actions explicites ; la saisie source n'est enregistrée dans aucun compte ni dans l'historique.

Quelles sont les limites de saisie ?

Les entrées CSV/XLSX sont limitées à 10 MB chacune, 200 colonnes et 20 000 lignes ; la sortie jointe est limitée à 20 000 lignes. L'évaluation de scripts et de filtres JSONPath est désactivée. Les autres opérations appliquent leurs contrôles visibles et leurs limites de texte.