CSP 安全策略查看

查看 URL 的 Content-Security-Policy 和 Report-Only 策略,分析 default-src、script-src、object-src、frame-ancestors 等关键风险。

等待查询

结果会在这里以结构化卡片展示。

可直接查看的示例结果

精选短输入和高频排查场景,方便用户一键打开、转发,也让搜索和 AI 更容易理解这个工具能解决什么问题。

CSP 基线

查看首页 CSP 与 Report-Only 状态

检查 default-src、script-src、object-src 等关键指令及策略模式。

打开示例
策略体检

体检内容页脚本与嵌入安全策略

抽查工具页的 script-src、frame-ancestors 和 mixed-content 防护线索。

打开示例
脚本 CSP

检查资源治理专题的 CSP 放行风险

用资源与第三方脚本专题复核 script-src、connect-src、frame-ancestors 和 Report-Only 上线风险。

打开示例
网站检测 CSP

检查网站检测专题的 CSP 暴露面

把网站检测专题接入 CSP 复核,确认 script-src、frame-ancestors、Report-Only 和双源站策略没有断层。

打开示例
llms CSP

查看 llms.txt CSP 与抓取文件头

确认 AI crawl-file 的 CSP、内容类型、缓存和安全响应头是否便于搜索与 AI 系统稳定抓取。

打开示例
robots CSP

查看 robots.txt CSP 与抓取规则文件头

复核抓取规则文件是否带有清晰的 CSP、内容类型、缓存和安全响应头,减少搜索与 AI crawler 读取误判。

打开示例
sitemap CSP

查看 sitemap.xml CSP 与提交文件头

复核 sitemap 提交入口是否带有清晰的 CSP、XML 内容类型、缓存和安全响应头,便于搜索系统持续读取。

打开示例
百度验证 CSP

查看百度验证文件 CSP 与验证头

复核百度验证文件的 CSP、安全响应头、内容类型和缓存信号,避免验证入口被搜索系统误判。

打开示例
Bing 验证 CSP

查看 BingSiteAuth.xml CSP 与验证头

复核 Bing 验证 XML 的 CSP、安全响应头、XML 内容类型和缓存信号,保持提交链路可读取。

打开示例
IndexNow CSP

查看 IndexNow key 文件 CSP 与验证头

复核 IndexNow key 文件的 CSP、安全响应头、内容类型和缓存信号,保持推送凭证文件稳定可读取。

打开示例
health CSP

检查 health JSON CSP 暴露面

确认健康端点的 CSP、内容类型、缓存和安全响应头没有与页面策略脱节,适合发布后抓取入口复核。

打开示例

常见问题

这些说明帮助用户理解结果,也帮助搜索引擎和 AI 更准确理解工具用途。

CSP 为什么重要?

CSP 能限制脚本、样式、图片、连接和嵌入来源,降低 XSS、点击劫持和混合内容风险。

可以直接复制工具给出的示例策略吗?

示例策略只能作为起点。正式上线前需要结合站点真实脚本、统计、支付、嵌入和第三方资源逐项放行并测试。

CSP 报告模式和强制模式应该怎么切换?

上线新策略时可先用 `Content-Security-Policy-Report-Only` 收集误伤,再逐步转为正式 `Content-Security-Policy`。关键页面建议先从 script-src、object-src、frame-ancestors 和 base-uri 收敛。

为什么 unsafe-inline 会被重点标记?

`unsafe-inline` 会放宽脚本执行边界,XSS 风险更高。更稳妥的做法是使用 nonce/hash 或严格白名单,并按页面场景逐步收口。

第三方脚本上线前 CSP 应该先看什么?

先列出真实加载的脚本、接口、iframe 和上报域名,再逐项核对 script-src、connect-src、img-src、frame-src、frame-ancestors。新 Tag 建议先用 Report-Only 观察误伤,再收紧到强制策略。

相关长尾搜索

围绕当前输入:https://chakan.com/sitemap.xml

https://chakan.com/sitemap.xml CSP 查看https://chakan.com/sitemap.xml 在线查看https://chakan.com/sitemap.xml 网络故障排查CSP 策略检查Content-Security-Policy 查看script-src unsafe-inline 排查frame-ancestors object-src 检查CSP Report-Only 上线排查