Безопасность и сетьПроверяется через WebDiag API

Анализ Content Security Policy

Введите URL, чтобы получить bounded policy review без исполнения страницы, fake security score и обещаний защиты от всех XSS-сценариев.

  • header + meta
  • Report-Only
  • директивы и sources
Онлайн-инструмент

Попробуйте инструмент

Введите URL: WebDiag безопасно выполнит сетевую проверку и покажет результат.

URL страницы

Сетевая проверка через backend

Для HTTP/SEO-инструментов URL отправляется в WebDiag API, где применяются SSRF-защита, DNS/IP policy и лимиты редиректов.

Проверено: 2026-07-17
01

Как пользоваться

  1. 1

    Введите публичный http/https URL.

  2. 2

    Запустите разбор CSP response headers и static meta.

  3. 3

    Проверьте risky sources, missing directives и ограничения meta policy.

02

Что умеет инструмент

  • Разбирает enforced CSP, Report-Only и meta CSP.
  • Показывает directives, values и duplicate directives.
  • Отмечает unsafe-inline, unsafe-eval, wildcard и missing key directives.
03

Когда пригодится

  • Проверить CSP после изменения CDN, analytics или frontend bundle.
  • Найти слишком широкие source expressions перед hardening.
  • Сравнить enforced и Report-Only rollout signals.
04

Что происходит внутри

Meta CSP имеет ограничения и не заменяет HTTP header для frame-ancestors.

Перед ужесточением policy нужен report-only rollout и проверка реальных ресурсов.

05

Вопросы и ответы

Это дублирует Security Headers Checker?

Нет. Security Headers Checker проверяет общий набор headers, а этот инструмент разбирает структуру и source expressions CSP.

Статус pass гарантирует защиту от XSS?

Нет. Pass означает только отсутствие выбранных risky constructions в bounded static review.