Evaluator Sumber Daya CSP — Uji URL Terhadap Header CSP
Tempel nilai header Content-Security-Policy dan uji apakah URL sumber daya tertentu atau blok skrip/gaya inline akan diizinkan atau diblokir, dengan ekspresi sumber yang cocok dan laporan kelemahan.
Input
Nilai header Content-Security-Policy (atau Content-Security-Policy-Report-Only) yang akan dievaluasi.
Asal yang melayani CSP ini — diperlukan untuk menyelesaikan 'self' dan sumber host tanpa skema. Biarkan kosong jika tidak menguji sumber-sumber tersebut.
Output
Kelemahan CSP yang ditemukan di header ini
| Directive | Issue | Severity |
|---|---|---|
| No data yet | ||
Cara lain menggunakan alat ini
REST API
curl -X POST https://api.iotools.cloud/v1/tool/csp-resource-evaluator \
-H "Authorization: Bearer YOUR_API_KEY" \
-H "Content-Type: application/json" \
-d '{
"cspHeader": "default-src 'self'; script-src 'self' https://cd…",
"pageOrigin": "",
"checkType": "url",
"resourceKind": "script",
"resourceUrl": "https://cdn.example.com/app.js",
"inlineContent": ""
}'Ganti dengan kunci Anda sendiri dari akun Anda. Bidang alat menjadi isi permintaan — tanpa pembungkus.
Tanyakan ke agen AI
Use the IOTools `csp-resource-evaluator` tool (CSP Resource Evaluator) on this input:
YOUR_INPUT_HERETempelkan ini ke agen mana pun yang terhubung ke server MCP IOTools, lalu tambahkan input Anda.
Widget sematan
<iframe
src="https://iotools.cloud/embed/csp-resource-evaluator/"
width="100%" height="520" frameborder="0" scrolling="no" loading="lazy"
title="Evaluator Sumber Daya CSP — Uji URL Terhadap Header CSP — iotools.cloud"
sandbox="allow-scripts allow-forms allow-same-origin allow-downloads allow-popups allow-popups-to-escape-sandbox"
allow="clipboard-write"
style="width:100%;border:1px solid #e5e7eb;border-radius:12px;overflow:hidden"></iframe>
<script src="https://iotools.cloud/embed.js" async></script>Tempelkan ini di halaman Anda sendiri — gratis, tanpa kunci, cukup tautan balik.
| Biaya per panggilan API/MCP | Mulai dari 5 kredit |
|---|---|
| Butuh kredit lebih? | Lihat harga |
Juga tersedia melalui
Panduan
Apa yang dilakukan alat ini
Anda sudah memiliki header Content-Security-Policy — mungkin dari konfigurasi server, mungkin ditarik dari header respons situs langsung — dan Anda perlu tahu satu hal spesifik: apakah sumber daya ini benar-benar akan dimuat di bawahnya? Sintaks Content-Security-Policy mengemas banyak nuansa ke dalam satu nilai header: host wildcard, sumber skema, rantai fallback default-src, dan direktif seperti frame-ancestors dan base-uri yang dengan sengaja tidak mewarisi dari default-src sama sekali. Membaca kebijakan dengan mata dan menebak apakah https://cdn.example.com/app.js cocok dengan script-src 'self' *.example.com:* adalah persis hal yang mudah dilakukan dengan cara yang sedikit salah — satu aturan wildcard yang terlewatkan dan skrip yang Anda harapkan untuk dimuat dengan tenang diblokir dalam produksi, atau lebih buruk lagi, yang Anda harapkan diblokir dengan tenang tidak.
Tempel nilai header, pilih apa yang Anda uji — URL sumber daya eksternal, atau blok konten <script>/<style> inline — dan alat ini menjalankan algoritma pencocokan sumber CSP Level 3 yang sebenarnya terhadapnya: direktif mana yang diperiksa (termasuk fallback default-src apa pun), ekspresi sumber mana yang tepat (atau mengapa tidak ada), dan — untuk konten inline — sumber hash sha256- yang akan memungkinkan konten itu secara harfiah. Ini juga menandai kelemahan umum di header itu sendiri ('unsafe-inline', 'unsafe-eval', host * telanjang, object-src/base-uri/frame-ancestors yang hilang) dalam tabel terpisah.
Cara menggunakannya
- Tempel nilai header
Content-Security-Policy(atauContent-Security-Policy-Report-Only). - Opsional, isi Asal halaman — asal kebijakan disajikan dari (misalnya
https://example.com) — diperlukan untuk menyelesaikan'self'dan sumber host apa pun tanpa skema terhadap asal yang sebenarnya. Biarkan kosong jika Anda hanya menguji sumber yang tidak bergantung padanya. - Pilih apa yang akan diuji: URL sumber daya eksternal (pilih jenis sumbernya — skrip, stylesheet, gambar, font, fetch/XHR, frame, dan sebagainya) atau blok konten skrip/gaya inline.
- Baca putusan, direktif yang benar-benar diperiksa, dan ekspresi sumber mana yang cocok (atau mengapa tidak ada).
FAQ Sehari-hari
Mengapa itu mengatakan "Memerlukan asal halaman" bukan Diizinkan atau Diblokir?
Kebijakan mencakup 'self', tetapi tidak ada Asal halaman yang dimasukkan, jadi tidak ada yang dapat dibandingkan asal sumber daya terhadap. Isi asal tempat CSP disajikan dan periksa kembali.
Mengapa itu mengatakan "Memerlukan pencocokan nonce" untuk skrip inline saya?
Kebijakan memungkinkan sumber nonce-*, tetapi nonce adalah nilai satu kali yang dihasilkan per pemuatan halaman — alat ini tidak memiliki cara untuk mengetahui apa yang sebenarnya dirender halaman langsung ke dalam atribut nonce="…". Ini "mungkin" yang nyata, bukan bug: tambahkan nonce yang cocok ke tag dan itu akan dimuat.
Apakah alat ini melihat situs aktual saya atau mengirim CSP saya ke mana saja?
Tidak — penguraian dan pencocokan keduanya berjalan sepenuhnya di browser Anda. Tidak ada yang Anda tempel di sini yang dikirim ke server.
Saya hanya perlu membangun CSP, bukan menguji satu
Gunakan Pembuat CSP untuk merakit kebijakan dari bidang direktif terstruktur. Untuk nilai penuh di semua header keamanan yang harus dibawa respons (bukan hanya CSP), lihat Pemeriksa Header Keamanan.