Как пользоваться
- 1
Введите публичный http/https URL.
- 2
Запустите разбор CSP response headers и static meta.
- 3
Проверьте risky sources, missing directives и ограничения meta policy.
Что умеет инструмент
- Разбирает enforced CSP, Report-Only и meta CSP.
- Показывает directives, values и duplicate directives.
- Отмечает unsafe-inline, unsafe-eval, wildcard и missing key directives.
Когда пригодится
- Проверить CSP после изменения CDN, analytics или frontend bundle.
- Найти слишком широкие source expressions перед hardening.
- Сравнить enforced и Report-Only rollout signals.
Что происходит внутри
Meta CSP имеет ограничения и не заменяет HTTP header для frame-ancestors.
Перед ужесточением policy нужен report-only rollout и проверка реальных ресурсов.
Вопросы и ответы
Это дублирует Security Headers Checker?
Нет. Security Headers Checker проверяет общий набор headers, а этот инструмент разбирает структуру и source expressions CSP.
Статус pass гарантирует защиту от XSS?
Нет. Pass означает только отсутствие выбранных risky constructions в bounded static review.
