Tooloo · 安全工具組

CSP 工具

建立與分析 Content Security Policy,找出常見風險指令。

本機處理不保存輸入

組出 Content-Security-Policy

先選一個基準,再逐項調整來源,policy 字串會即時更新。

全部在此瀏覽器內計算,不會傳送到伺服器。

產生的 Policy

default-src 'self'; script-src 'self'; style-src 'self' 'unsafe-inline'; img-src 'self' data: https:; font-src 'self' data:; connect-src 'self' https:; frame-src 'self'; frame-ancestors 'self'; form-action 'self'; base-uri 'self'; object-src 'none'; upgrade-insecure-requests
指令與來源
default-src
script-src
style-src
img-src
font-src
connect-src
frame-src
frame-ancestors
form-action
base-uri
object-src
基準設定

未偵測到本工具檢查的常見風險項目。這不是完整的資安檢查,仍需實際部署測試。

CSP 是多層防護的一環;unsafe-inline、unsafe-eval、* 與不受控 report endpoint 均可能降低防護。

使用說明

如何使用?

使用產生器選取來源,或貼上既有 policy 以分析危險指令。

隱私

CSP 能完全防止 XSS 嗎?

不能。仍需輸出編碼、輸入驗證、可靠框架與其他防護。

限制與提醒

安全限制

輸出是設定輔助,不會證明網站已免於 XSS 或其他攻擊。