查看首頁 CSP 與 Report-Only 狀態
檢查 default-src、script-src、object-src 等關鍵指令及策略模式。
打開示例查看 URL 的 Content-Security-Policy 和 Report-Only 策略,分析 default-src、script-src、object-src、frame-ancestors 等關鍵风险。
結果會在這裡以結構化卡片展示。
精選短輸入與高頻排查場景,方便使用者一鍵打開、轉發,也讓搜尋與 AI 更容易理解工具用途。
這些說明幫助使用者理解結果,也幫助搜尋引擎和 AI 更準確理解工具用途。
CSP 能限制脚本、样式、图片、连接和嵌入来源,降低 XSS、点击劫持和混合内容风险。
示例策略只能作为起点。正式上线前需要结合站点真实脚本、统计、支付、嵌入和第三方资源逐项放行并测试。
可先用 `Content-Security-Policy-Report-Only` 收集誤傷,再逐步切到正式 `Content-Security-Policy`。建議先收斂 script-src、object-src、frame-ancestors、base-uri。
`unsafe-inline` 會放寬腳本執行邊界,XSS 風險更高。更穩妥做法是使用 nonce/hash 或嚴格白名單。
圍繞目前輸入: CSP CSP CSP CSP network troubleshooting network troubleshooting