已配置生效 CSP
仍需审查指令和真实资源需求;存在策略不等于策略足够严格。
default-src 'self'; script-src 'self' 'unsafe-inline'; img-src 'self' data:; object-src 'none'审计响应头、CSP、Cookie 和 CORS,并生成可落地的部署修复配置。
Set-Cookie 等重复 Header 会保留。
仍需审查指令和真实资源需求;存在策略不等于策略足够严格。
default-src 'self'; script-src 'self' 'unsafe-inline'; img-src 'self' data:; object-src 'none'脚本优先使用 Nonce/Hash;应用允许时移除内联样式权限。
'unsafe-inline'确认 HTTPS 覆盖后,把 max-age 提升到适合生产的长期策略。
max-age=86400只有完整命名空间都支持 HTTPS 时才考虑 includeSubDomains。
max-age=86400nosniff 值已正确设置。
nosniff确认跨域披露程度符合应用隐私要求。
strict-origin-when-cross-origin禁用未使用的浏览器能力,并精确委派必要功能。
—响应限制了哪些页面可以嵌入此内容。
SAMEORIGIN兼容时可用 Cross-Origin-Opener-Policy 隔离顶层浏览上下文。
—Cross-Origin-Resource-Policy 可限制哪些站点读取此资源。
—公开资源可能合理;不要用于私密或用户专属数据。
*会话和敏感 Cookie 应设置 Secure,仅通过 HTTPS 发送。
session跨站 Cookie 使用 SameSite=None 时还必须使用 Secure。
session减少不必要的产品/版本细节,但隐藏信息本身不是安全控制。
demo/1.0粘贴原始响应头、导入 HAR,或在明确 CORS 限制下主动尝试浏览器 URL 检查。
查看 CSP、HSTS、嵌入、Referrer、权限、跨源隔离、CORS 和 Cookie 的加权证据。
创建适合的 CSP,审查生成的 Header 集合,并复制对应部署平台配置。
不能。这是响应配置审查,不是漏洞扫描、渗透测试或合规认证。
CORS 可能阻止网页读取其他站点的响应头;HAR 或复制的 Header 能保留可在本地检查的证据。
可以。重复 Header 会保留,每个 Cookie 都会单独检查 Secure、HttpOnly、SameSite、前缀、Domain 和 Path。
不建议。可先使用 Report-Only,盘点真实资源域名、测试全部流程,再按自己的应用逐步收紧。
继续使用其他专注的浏览器端工具。