Tooloo · セキュリティツールキット

CSP ツール

Content Security Policy を生成・分析し、よくある危険な directive を確認します。

ローカル処理入力を保存しない

Content-Security-Policy を組み立てる

基準を選んでから各 directive を調整します。policy 文字列は即座に更新されます。

すべてこのブラウザ内で計算され、サーバーへは送信されません。

生成された Policy

default-src 'self'; script-src 'self'; style-src 'self' 'unsafe-inline'; img-src 'self' data: https:; font-src 'self' data:; connect-src 'self' https:; frame-src 'self'; frame-ancestors 'self'; form-action 'self'; base-uri 'self'; object-src 'none'; upgrade-insecure-requests
Directive とソース
default-src
script-src
style-src
img-src
font-src
connect-src
frame-src
frame-ancestors
form-action
base-uri
object-src
基準設定

このツールが確認する一般的なリスクは検出されませんでした。完全なセキュリティレビューではなく、実際のアプリケーションでの検証が必要です。

CSP は多層防御の一部です。unsafe-inline、unsafe-eval、*、管理されない report endpoint は防御を弱めます。

使い方

使い方

生成器で source を選ぶか、既存 policy を貼り付けて危険な directive を確認します。

プライバシー

CSP だけで XSS を完全に防げますか?

できません。出力エンコード、入力検証、信頼できる framework、その他の対策も必要です。

制限と注意事項

安全上の制限

出力は設定補助であり、XSS 等への安全性を保証しません。