查看首页 CSP 与 Report-Only 状态
检查 default-src、script-src、object-src 等关键指令及策略模式。
打开示例查看 URL 的 Content-Security-Policy 和 Report-Only 策略,分析 default-src、script-src、object-src、frame-ancestors 等关键风险。
结果会在这里以结构化卡片展示。
精选短输入和高频排查场景,方便用户一键打开、转发,也让搜索和 AI 更容易理解这个工具能解决什么问题。
这些说明帮助用户理解结果,也帮助搜索引擎和 AI 更准确理解工具用途。
CSP 能限制脚本、样式、图片、连接和嵌入来源,降低 XSS、点击劫持和混合内容风险。
示例策略只能作为起点。正式上线前需要结合站点真实脚本、统计、支付、嵌入和第三方资源逐项放行并测试。
上线新策略时可先用 `Content-Security-Policy-Report-Only` 收集误伤,再逐步转为正式 `Content-Security-Policy`。关键页面建议先从 script-src、object-src、frame-ancestors 和 base-uri 收敛。
`unsafe-inline` 会放宽脚本执行边界,XSS 风险更高。更稳妥的做法是使用 nonce/hash 或严格白名单,并按页面场景逐步收口。
围绕当前输入:CSP CSP policy network troubleshooting online checker