CSP appliqué est présent
Revoir ses directives et les besoins réels en ressources; la présence à elle seule ne renforce pas la politique.
default-src 'self'; script-src 'self' 'unsafe-inline'; img-src 'self' data:; object-src 'none'Auditez les en‑têtes de réponse, CSP, cookies et CORS, puis générez des correctifs de déploiement pratiques.
Les en-têtes répétés tels que Set-Cookie sont conservés.
Revoir ses directives et les besoins réels en ressources; la présence à elle seule ne renforce pas la politique.
default-src 'self'; script-src 'self' 'unsafe-inline'; img-src 'self' data:; object-src 'none'Préférez les nonces ou les hachages pour les scripts et supprimez l'allocation de style inline lorsque la demande le permet.
'unsafe-inline'Après validation de la couverture HTTPS, augmenter l'âge max vers une politique de production de longue durée.
max-age=86400Considérez includeSubDomains seulement après avoir vérifié HTTPS pour l'espace de noms complet.
max-age=86400La valeur nosniff est configurée.
nosniffExaminer si sa divulgation croisée répond aux besoins de la demande en matière de protection de la vie privée.
strict-origin-when-cross-originDésactiver les fonctionnalités inutilisées du navigateur et déléguer les fonctionnalités requises de manière étroite.
—Les limites de réponse quelles pages peuvent cadrer ce contenu.
SAMEORIGINCross-Origin-Overter-Politique peut isoler les contextes de navigation de haut niveau lorsque compatible.
—La politique sur les ressources inter-origines peut restreindre les sites qui lisent cette ressource.
—Cela peut être correct pour les ressources publiques; ne l'utilisez pas pour des données privées spécifiques à l'utilisateur.
*Marquer la session et les cookies sensibles Assurez-vous que les navigateurs ne les envoient que par HTTPS.
sessionLes cookies inter-site avec SameSite=Aucune ne doit également utiliser Secure.
sessionRéduire les détails inutiles de produit/version, tout en se rappelant que les cacher n'est pas un contrôle de sécurité.
demo/1.0Coller un bloc d'en-tête brut, importer une réponse HAR, ou essayer explicitement une vérification URL du navigateur avec ses limitations CORS.
Inspecter les constatations pondérées et fondées sur des données probantes pour le CSP, le SGST, l'encadrement, les référents, les permissions, l'isolement croisé, le CORS et les cookies.
Créez un CSP approprié, examinez l'en-tête généré et copiez un extrait pour votre plateforme de déploiement.
Non. Il s'agit d'un examen de la configuration des réponses et non d'une analyse de vulnérabilité, d'un test de pénétration ou d'une certification de conformité.
CORS peut empêcher une page Web tierce de lire les en-têtes de réponse d'un autre site. Les en-têtes HAR ou copiés préservent les preuves que vous pouvez inspecter localement.
Oui. Les en-têtes répétés sont conservés et chaque cookie est coché séparément pour Secure, HttpOnly, SameSite, préfixe, domaine et comportement de chemin.
Non. Commencer dans le rapport - Seulement là où pratique, inventaire des origines de ressources réelles, tester chaque flux d'utilisateurs, et resserrer la politique pour votre propre application.
Poursuivez avec d’autres utilitaires web ciblés.