Валидатор CSP
Проверьте любой заголовок Content Security Policy на соответствие лучшим практикам безопасности. Вставьте свою CSP, нажмите «Проверить» и мгновенно получите оценку безопасности (от A+ до F) с подробными сведениями о недостающих директивах, рискованных ключевых словах и практическими рекомендациями — всё обрабатывается локально в браузере, данные не загружаются.
Paste your CSP header value below to validate it against security best practices. The validator checks for missing directives, risky keywords, wildcard sources, and more.
Paste a CSP header above or load an example to get started
All validation happens locally in your browser - no data leaves your device
Зачем использовать наш Валидатор CSP?
- Мгновенная проверка CSP: вставьте любой заголовок Content Security Policy и сразу получите анализ безопасности. Валидатор разбирает каждую директиву, проверяет значения источников и выявляет ошибки конфигурации в реальном времени — без регистрации и перезагрузки страницы.
- Обнаружение проблем безопасности: автоматически находит рискованные шаблоны, включая unsafe-inline, unsafe-eval, источники со звёздочкой, отсутствие критических директив и риски смешанного контента. Каждая проблема классифицируется по серьёзности с понятными и практичными пояснениями.
- Баллы и оценка политики: каждая политика CSP получает числовую оценку (0-100) и буквенную оценку (от A+ до F) по уровню безопасности. Учитываются полнота директив, рискованные ключевые слова, отсутствующие защиты и общая строгость политики.
- Практические рекомендации: получите конкретные применимые советы по улучшению CSP. Инструмент формирует предложение оптимизированной политики и объясняет, какие директивы требуют внимания и как исправить каждую найденную проблему.
Типичные сценарии использования Валидатора CSP
- Аудит безопасности веб-приложений: проверяйте Content Security Policy перед публикацией в продакшене. Убедитесь, что CSP корректно ограничивает источники скриптов, стилей и других типов ресурсов, предотвращая XSS и внедрение данных, не ломая легитимный функционал.
- Подключение сторонних скриптов: при добавлении сторонних скриптов (аналитика, библиотеки CDN, платёжные виджеты) проверяйте с помощью валидатора, безопасны ли необходимые дополнения к CSP. Убедитесь, что политика допускает внешние домены без unsafe-inline и источников со звёздочкой.
- DevOps и конвейер развёртывания: включите проверку CSP в конвейер CI/CD. Перед публикацией нового заголовка CSP в продакшене проверьте его инструментом, чтобы поймать ошибки конфигурации, которые могут сломать сайт или оставить бреши в безопасности.
- Соответствие требованиям и стандартам безопасности: выполняйте требования по безопасности (PCI DSS, HIPAA, SOC 2), внедряя и проверяя надёжную CSP. Валидатор проверяет все рекомендованные директивы и подсвечивает пробелы, которые могут повлиять на аудит соответствия.
- Настройка CMS и фреймворков: проверяйте заголовки CSP для популярных CMS и фреймворков. Настраиваете ли вы CSP в Next.js, WordPress, Django или middleware Express.js — валидатор поможет создать политику, подходящую вашему стеку.
- Анализ отчётов CSP и настройка политики: после внедрения CSP в режиме только отчётов (Content-Security-Policy-Report-Only) используйте валидатор для проверки обновлённых политик по отчётам о нарушениях. Итеративно настраивайте политику, чтобы сократить нарушения, сохраняя надёжную защиту.
Что такое Content Security Policy (CSP)?
Content Security Policy — это стандартный HTTP-заголовок W3C, помогающий предотвращать межсайтовый скриптинг (XSS), кликджекинг и другие атаки с внедрением кода. CSP работает, задавая белый список доверенных источников для разных типов контента: скриптов, таблиц стилей, изображений, шрифтов, фреймов и другого. Получив заголовок CSP, браузер применяет эти правила, блокируя ресурсы, не соответствующие политике. CSP обеспечивает мощный уровень эшелонированной защиты, перехватывающий атаки, даже когда другие меры безопасности не сработали.
Как работает наш Валидатор CSP
- Разбор: валидатор разбивает строку заголовка CSP на отдельные директивы и значения источников, корректно обрабатывая точки с запятой, пробелы и специальные ключевые слова.
- Анализ: каждая директива проверяется по лучшим практикам безопасности — отсутствующие директивы, небезопасные ключевые слова, источники со звёздочкой и незащищённые схемы отмечаются соответствующими уровнями серьёзности.
- Отчёт: формируется полный отчёт о проверке с числовой оценкой (0-100), буквенной оценкой (от A+ до F), сгруппированными предупреждениями и практическими рекомендациями по улучшению.
Что проверяет валидатор
- Полнота директив: проверяет все рекомендованные директивы CSP (default-src, script-src, style-src, img-src, connect-src, object-src, frame-ancestors, form-action, base-uri и другие).
- Рискованные ключевые слова: обнаруживает опасные ключевые слова, такие как unsafe-inline, unsafe-eval, unsafe-hashes и wasm-unsafe-eval, в директивах скриптов и стилей.
- Источники со звёздочкой и незащищённые источники: отмечает источники со звёздочкой (*) в чувствительных директивах и обычные HTTP-источники, которым следует использовать HTTPS.
- Защитные механизмы: проверяет наличие frame-ancestors (защита от кликджекинга), upgrade-insecure-requests (смешанный контент) и директив отчётности (мониторинг нарушений).
Конфиденциальность и безопасность
Ваша политика CSP никогда не покидает устройство. Весь разбор, проверка и анализ выполняются целиком в браузере с помощью клиентского JavaScript. Данные не загружаются на сервер, cookie и отслеживание не используются. Это значит, что вы можете безопасно проверять даже самые конфиденциальные внутренние политики. Инструмент полностью бесплатный и не требует регистрации или API-ключа.
Часто задаваемые вопросы
Content Security Policy — это стандарт безопасности, который помогает предотвращать межсайтовый скриптинг (XSS), кликджекинг и другие атаки с внедрением кода. Он реализуется как HTTP-заголовок, сообщающий браузеру, каким источникам контента можно доверять. При правильной настройке CSP действует как мощный уровень эшелонированной защиты и способен блокировать вредоносные скрипты, даже если другие средства защиты не сработали.
Заголовки CSP можно добавить на уровне веб-сервера (Apache, Nginx), через платформу хостинга (Cloudflare, Vercel, Netlify) или в коде приложения (middleware Next.js, helmet для Express.js, middleware Django). Имя заголовка — «Content-Security-Policy» (режим принудительного применения) или «Content-Security-Policy-Report-Only» (режим мониторинга). Начните с режима только отчётов, чтобы протестировать политику без блокировки легитимного контента.
Валидатор CSP выставляет оценку от A+ (лучшая) до F (худшая) на основе полноты политики и уровня её безопасности. Для A+ нужна почти идеальная конфигурация без небезопасных ключевых слов. Оценки A/B означают хорошую защиту с незначительными проблемами. C/D указывают на существенные пробелы, которые нужно устранить. F означает, что политика почти не защищает. Оценка учитывает полноту директив, использование рискованных ключевых слов, источники со звёздочкой и наличие критически важных директив безопасности.
Ключевое слово unsafe-inline разрешает встроенный JavaScript (теги <script> с кодом, атрибуты onclick, URL javascript:) и встроенный CSS (блоки <style>, атрибуты style). Это удобно при разработке, но полностью обходит одну из главных защит CSP от XSS-атак. Если злоумышленник может внедрить произвольный HTML, он сможет выполнить произвольные скрипты. Для безопасного разрешения конкретных встроенных скриптов используйте nonce (криптографические токены) или хеши.
Content-Security-Policy-Report-Only (только отчёты) указывает браузеру отслеживать и сообщать о нарушениях, не блокируя ресурсы. Это идеально для тестирования новой политики перед её применением. Content-Security-Policy (принудительно) активно блокирует ресурсы, нарушающие политику. Всегда сначала тестируйте в режиме только отчётов, чтобы убедиться, что политика не ломает легитимный функционал сайта.
CSP — мощная защита от XSS, но не панацея. Она значительно уменьшает поверхность атаки, ограничивая выполняемые скрипты, но не устраняет уязвимости на стороне сервера и внедрение в базу данных. CSP лучше всего работает как часть стратегии эшелонированной защиты вместе с проверкой входных данных, экранированием вывода и практиками безопасного программирования. Правильно настроенная CSP способна блокировать подавляющее большинство отражённых и сохранённых XSS-атак.
Надёжная CSP начинается с «default-src 'none'», чтобы по умолчанию блокировать всё, а затем явно разрешает только необходимое. Она включает «script-src 'self'» (или лучше 'strict-dynamic'), «style-src 'self'», ограничительные object-src и frame-src (в идеале 'none'), «frame-ancestors 'none'» для защиты от кликджекинга, «form-action 'self'» для ограничения отправки форм, «base-uri 'self'» для защиты от внедрения тега BASE и «upgrade-insecure-requests» для принудительного использования HTTPS.
Да, Валидатор CSP полностью бесплатный. Вся проверка и анализ выполняются целиком в вашем браузере: данные не отправляются на сервер, API-ключи не нужны и регистрация не требуется. Вы можете проверять сколько угодно политик CSP, включая конфиденциальные внутренние, с полной приватностью.