CSP リソース評価機 — CSP ヘッダーに対して URL をテストする
Content-Security-Policy ヘッダー値を貼り付けて、特定のリソース URL またはインライン スクリプト/スタイル ブロックが許可されるかブロックされるかをテストします。一致したソース式と脆弱性レポート付き。
入力
評価する Content-Security-Policy (または Content-Security-Policy-Report-Only) ヘッダー値。
この CSP が提供されるオリジン — 'self' とスキームのないホストソースを解決するために必要。これらをテストしない場合は空白のままにしてください。
出力
このヘッダーで見つかった CSP の脆弱性
| Directive | Issue | Severity |
|---|---|---|
| No data yet | ||
このツールを使う他の方法
REST API
curl -X POST https://api.iotools.cloud/v1/tool/csp-resource-evaluator \
-H "Authorization: Bearer YOUR_API_KEY" \
-H "Content-Type: application/json" \
-d '{
"cspHeader": "default-src 'self'; script-src 'self' https://cd…",
"pageOrigin": "",
"checkType": "url",
"resourceKind": "script",
"resourceUrl": "https://cdn.example.com/app.js",
"inlineContent": ""
}'ご自身のアカウントのキーに差し替えてください。ツールのフィールドがそのままリクエストボディになります——ラッパーはありません。
AIエージェントに依頼する
Use the IOTools `csp-resource-evaluator` tool (CSP Resource Evaluator) on this input:
YOUR_INPUT_HEREIOTools MCPサーバーに接続された任意のエージェントにこれを貼り付け、入力内容を追加してください。
埋め込みウィジェット
<iframe
src="https://iotools.cloud/embed/csp-resource-evaluator/"
width="100%" height="520" frameborder="0" scrolling="no" loading="lazy"
title="CSP リソース評価機 — CSP ヘッダーに対して URL をテストする — iotools.cloud"
sandbox="allow-scripts allow-forms allow-same-origin allow-downloads allow-popups allow-popups-to-escape-sandbox"
allow="clipboard-write"
style="width:100%;border:1px solid #e5e7eb;border-radius:12px;overflow:hidden"></iframe>
<script src="https://iotools.cloud/embed.js" async></script>ご自身のページに貼り付けるだけ——無料、キー不要、リンクを掲載するだけです。
| API/MCP 1回あたりの費用 | 5クレジットから |
|---|---|
| クレジットが足りませんか? | 料金を見る |
次の方法でも利用可能
ガイド
このツールが行うこと
既に Content-Security-Policy ヘッダーを持っています — サーバー設定からかもしれません、ライブサイトの応答ヘッダーから取得したものかもしれません — そして 1 つの特定のことを知る必要があります: このリソースは実際にその下で読み込まれるでしょうか? Content-Security-Policy 構文は、1 つのヘッダー値に多くのニュアンスを詰め込みます: ワイルドカードホスト、スキームソース、default-src フォールバックチェーン、および frame-ancestors や base-uri のような意図的に default-src から継承されないディレクティブ。ポリシーを目で読んで、https://cdn.example.com/app.js が script-src 'self' *.example.com:* に一致するかどうかを推測することは、微妙に間違える可能性がある正確な種類です — 1 つのワイルドカードルールを見落とし、読み込まれることが予想されたスクリプトが本番環境で静かにブロックされるか、さらに悪いことに、ブロックされることが予想されたものが静かにブロックされません。
ヘッダー値を貼り付け、テストしている内容を選択します — 外部リソース URL、またはインライン <script>/<style> コンテンツのブロック — このツールは実際の CSP Level 3 ソースマッチングアルゴリズム を実行します: どのディレクティブがチェックされたか (すべての default-src フォールバックを含む)、どの正確なソース式が一致したか (またはなぜ一致しなかったのか)、そして — インラインコンテンツの場合 — そのコンテンツを正確に許可するハッシュソース sha256-。また、ヘッダー自体の一般的な脆弱性 ('unsafe-inline'、'unsafe-eval'、むき出しの * ホスト、見つからない object-src/base-uri/frame-ancestors) を別のテーブルで表示します。
使用方法
Content-Security-Policy(またはContent-Security-Policy-Report-Only) ヘッダー値を貼り付けます。- オプションで ページのオリジン を記入します — ポリシーが提供されるオリジン (例:
https://example.com) — 実際のオリジンに対して'self'と任意のスキームなしホストソースを解決するために必要。これらに依存しないソースのみをテストしている場合は空白のままにしてください。 - テストする内容を選択します: 外部リソース URL (リソースのタイプを選択 — スクリプト、スタイルシート、画像、フォント、fetch/XHR、フレームなど) または インラインスクリプト/スタイルコンテンツブロック。
- 判定、実際にチェックされたディレクティブ、どのソース式が一致したか (またはなぜ一致しなかったのか) を読みます。
日常の FAQ
"ページのオリジンが必要です"とは何ですか? 許可またはブロックされていない場合はどういう意味ですか?
ポリシーに 'self' が含まれていますが、ページのオリジンが入力されていないため、リソースのオリジンを比較するものがありません。CSP が提供されるオリジンを記入して、再度チェックしてください。
"ノンス一致が必要です" というメッセージがインラインスクリプトに表示されるのはなぜですか?
ポリシーは nonce-* ソースを許可していますが、ノンスはページ読み込みごとに生成される 1 回限りの値です — このツールがライブページが nonce="…" 属性に実際にレンダリングするものを知る方法はありません。これは実在する「もしかして」であり、バグではありません: タグに一致するノンスを追加すると、読み込まれます。
このツールは実際のサイトを見たり、CSP をどこかに送信したりしていますか?
いいえ — 解析と一致の両方がブラウザで完全に実行されます。ここに貼り付けたものはサーバーに送信されません。
CSP をテストするのではなく、CSP を構築する必要があります
CSP ジェネレーター を使用して、構造化されたディレクティブフィールドからポリシーを組み立ててください。応答が持つべきすべてのセキュリティヘッダー (CSP だけでなく) の完全な評価については、セキュリティヘッダーチェッカー を参照してください。