Lompat ke konten
Aback Tools Logo

Validator CSP

Validasi header Content Security Policy mana pun terhadap praktik terbaik keamanan. Tempel CSP Anda, klik validasi, dan langsung dapatkan nilai keamanan (A+ hingga F) dengan temuan rinci tentang direktif yang hilang, kata kunci berisiko, dan rekomendasi praktis — semuanya diproses secara lokal di browser Anda, tanpa mengunggah data.

Validate Content Security Policy

Paste your CSP header value below to validate it against security best practices. The validator checks for missing directives, risky keywords, wildcard sources, and more.

Examples:

Paste a CSP header above or load an example to get started

All validation happens locally in your browser - no data leaves your device

Mengapa Memakai Validator CSP Kami?

  • Validasi CSP instan: tempel header Content Security Policy apa pun dan dapatkan analisis keamanan langsung. Validator ini mengurai setiap direktif, memeriksa nilai sumber, dan mengidentifikasi kesalahan konfigurasi secara real time — tanpa pendaftaran atau memuat ulang halaman.
  • Deteksi masalah keamanan: otomatis mendeteksi pola berisiko termasuk unsafe-inline, unsafe-eval, sumber wildcard, direktif kritis yang hilang, dan risiko konten campuran. Setiap masalah dikategorikan berdasarkan tingkat keparahan dengan penjelasan yang jelas dan praktis.
  • Skor & nilai kebijakan: setiap kebijakan CSP menerima skor numerik (0-100) dan nilai huruf (A+ hingga F) berdasarkan postur keamanannya. Penilaian mempertimbangkan kelengkapan direktif, kata kunci berisiko, perlindungan yang hilang, dan ketegasan kebijakan secara keseluruhan.
  • Rekomendasi yang dapat ditindaklanjuti: dapatkan rekomendasi spesifik dan praktis untuk meningkatkan CSP Anda. Alat ini menghasilkan saran kebijakan yang dioptimalkan dan menjelaskan persis direktif mana yang perlu diperhatikan dan cara memperbaiki setiap masalah yang teridentifikasi.

Kasus Penggunaan Umum Validator CSP

  • Audit keamanan aplikasi web: audit Content Security Policy Anda sebelum menerapkannya ke produksi. Pastikan CSP Anda membatasi sumber skrip, asal gaya, dan jenis sumber daya lain dengan benar untuk mencegah serangan XSS dan injeksi data tanpa merusak fungsionalitas yang sah.
  • Integrasi skrip pihak ketiga: saat menambahkan skrip pihak ketiga (analitik, pustaka CDN, widget pembayaran), gunakan validator untuk memeriksa apakah penambahan CSP yang diperlukan sudah aman. Pastikan kebijakan mengakomodasi domain eksternal tanpa mengandalkan unsafe-inline atau sumber wildcard.
  • DevOps & pipeline penerapan: integrasikan validasi CSP ke pipeline CI/CD Anda. Sebelum menerapkan header CSP baru ke produksi, validasikan dengan alat ini untuk menangkap kesalahan konfigurasi yang bisa merusak situs atau meninggalkan celah keamanan.
  • Kepatuhan & standar keamanan: penuhi persyaratan kepatuhan keamanan (PCI DSS, HIPAA, SOC 2) dengan menerapkan dan memvalidasi CSP yang kuat. Validator memeriksa semua direktif yang direkomendasikan dan menyoroti celah yang dapat memengaruhi audit kepatuhan.
  • Konfigurasi CMS & framework: validasi header CSP untuk penerapan CMS dan framework populer. Baik Anda mengonfigurasi CSP di Next.js, WordPress, Django, atau middleware Express.js, validator membantu Anda menyusun kebijakan yang cocok dengan stack teknologi Anda.
  • Analisis laporan CSP & penyetelan kebijakan: setelah menerapkan CSP dalam mode hanya laporan (Content-Security-Policy-Report-Only), gunakan validator untuk memeriksa kebijakan terbaru berdasarkan laporan pelanggaran. Setel kebijakan Anda secara iteratif untuk meminimalkan pelanggaran sambil mempertahankan keamanan yang kuat.

Apa Itu Content Security Policy (CSP)?

Content Security Policy adalah header HTTP standar W3C yang membantu mencegah cross-site scripting (XSS), clickjacking, dan serangan injeksi kode lainnya. CSP bekerja dengan menetapkan daftar putih sumber tepercaya untuk berbagai jenis konten — skrip, stylesheet, gambar, font, frame, dan lainnya. Ketika browser menerima header CSP, browser menerapkan aturan ini dengan memblokir sumber daya yang tidak sesuai kebijakan. CSP menyediakan lapisan pertahanan berlapis yang kuat yang mencegat serangan meski langkah keamanan lain gagal.

Cara Kerja Validator CSP Kami

  1. Urai: validator mengurai string header CSP Anda menjadi direktif dan nilai sumber individual, serta menangani titik koma, spasi, dan kata kunci khusus dengan benar.
  2. Analisis: setiap direktif diperiksa terhadap praktik terbaik keamanan — direktif yang hilang, kata kunci tidak aman, sumber wildcard, dan skema tidak aman semuanya ditandai dengan tingkat keparahan yang sesuai.
  3. Laporan: laporan validasi menyeluruh dibuat dengan skor numerik (0-100), nilai huruf (A+ hingga F), peringatan yang dikategorikan, dan rekomendasi perbaikan yang dapat ditindaklanjuti.

Apa yang Diperiksa Validator

  • Kelengkapan direktif: memeriksa semua direktif CSP yang direkomendasikan (default-src, script-src, style-src, img-src, connect-src, object-src, frame-ancestors, form-action, base-uri, dan lainnya).
  • Kata kunci berisiko: mendeteksi kata kunci berbahaya seperti unsafe-inline, unsafe-eval, unsafe-hashes, dan wasm-unsafe-eval pada direktif skrip dan gaya.
  • Sumber wildcard & tidak aman: menandai sumber wildcard (*) pada direktif sensitif dan asal HTTP polos yang seharusnya memakai HTTPS.
  • Pelindung keamanan: memverifikasi keberadaan frame-ancestors (perlindungan clickjacking), upgrade-insecure-requests (konten campuran), dan direktif pelaporan (pemantauan pelanggaran).

Privasi & Keamanan

Kebijakan CSP Anda tidak pernah meninggalkan perangkat Anda. Seluruh penguraian, validasi, dan analisis berlangsung sepenuhnya di browser Anda menggunakan JavaScript sisi klien. Tidak ada data yang diunggah ke server mana pun, dan tidak ada cookie atau pelacakan yang terlibat. Artinya, Anda dapat memvalidasi dengan aman bahkan kebijakan internal paling sensitif tanpa kekhawatiran privasi. Alat ini sepenuhnya gratis dan tidak memerlukan pendaftaran atau kunci API.

Pertanyaan yang Sering Diajukan

Content Security Policy adalah standar keamanan yang membantu mencegah cross-site scripting (XSS), clickjacking, dan serangan injeksi kode lainnya. Standar ini diterapkan sebagai header HTTP yang memberi tahu browser sumber konten mana yang tepercaya. Bila dikonfigurasi dengan benar, CSP berperan sebagai lapisan pertahanan berlapis yang kuat dan dapat memblokir skrip berbahaya meski kontrol keamanan lain gagal.

Header CSP dapat ditambahkan di tingkat server web (Apache, Nginx), melalui platform hosting Anda (Cloudflare, Vercel, Netlify), atau di dalam kode aplikasi (middleware Next.js, helmet Express.js, middleware Django). Nama headernya adalah “Content-Security-Policy” (mode penegakan) atau “Content-Security-Policy-Report-Only” (mode pemantauan). Mulailah dengan mode hanya laporan untuk menguji kebijakan Anda tanpa memblokir konten yang sah.

Validator CSP memberi nilai dari A+ (terbaik) hingga F (terburuk) berdasarkan kelengkapan dan postur keamanan kebijakan Anda. A+ memerlukan konfigurasi nyaris sempurna tanpa kata kunci tidak aman. Nilai A/B menunjukkan perlindungan baik dengan masalah kecil. C/D memiliki celah signifikan yang perlu diatasi. F berarti kebijakan hanya memberi perlindungan minimal atau tidak sama sekali. Penilaian mempertimbangkan kelengkapan direktif, penggunaan kata kunci berisiko, sumber wildcard, dan keberadaan direktif keamanan kritis.

Kata kunci unsafe-inline mengizinkan JavaScript inline (tag <script> berisi kode, atribut onclick, URL javascript:) dan CSS inline (blok <style>, atribut style). Meski praktis saat pengembangan, ini sepenuhnya melewati salah satu perlindungan utama CSP terhadap serangan XSS. Jika penyerang dapat menyuntikkan HTML apa pun, mereka bisa menjalankan skrip sembarang. Gunakan nonce (token kriptografis) atau hash untuk mengizinkan skrip inline tertentu secara aman.

Content-Security-Policy-Report-Only (hanya laporan) meminta browser memantau dan melaporkan pelanggaran tanpa benar-benar memblokir sumber daya. Ini ideal untuk menguji kebijakan baru sebelum diberlakukan. Content-Security-Policy (penegakan) secara aktif memblokir sumber daya yang melanggar kebijakan. Selalu uji dulu dalam mode hanya laporan untuk memastikan kebijakan Anda tidak merusak fungsionalitas sah di situs.

CSP adalah pertahanan kuat terhadap XSS, tetapi bukan solusi ajaib. CSP sangat mengurangi permukaan serangan dengan membatasi skrip yang boleh dijalankan, namun tidak mengatasi kerentanan sisi server atau injeksi basis data. CSP paling efektif sebagai bagian dari strategi pertahanan berlapis bersama validasi input yang tepat, pengodean output, dan praktik pengodean aman. CSP yang dikonfigurasi dengan baik dapat memblokir sebagian besar serangan XSS terpantul dan tersimpan.

CSP yang kuat dimulai dengan “default-src 'none'” untuk memblokir semuanya secara bawaan, lalu secara eksplisit hanya mengizinkan yang diperlukan. CSP ini mencakup “script-src 'self'” (atau lebih baik, 'strict-dynamic'), “style-src 'self'”, object-src dan frame-src yang ketat (idealnya 'none'), “frame-ancestors 'none'” untuk mencegah clickjacking, “form-action 'self'” untuk membatasi pengiriman formulir, “base-uri 'self'” untuk mencegah injeksi tag BASE, dan “upgrade-insecure-requests” untuk menegakkan HTTPS.

Ya, Validator CSP sepenuhnya gratis. Semua validasi dan analisis berlangsung di browser Anda — tidak ada data yang diunggah ke server mana pun, tidak perlu kunci API, dan tidak perlu pendaftaran. Anda bisa memvalidasi CSP sebanyak yang Anda mau, termasuk kebijakan internal yang sensitif, dengan privasi penuh.