CSP Policy Checker

CSPポリシーチェック

Content-Security-Policyを貼り付けて、XSS緩和に関わる主要directiveと改善候補を整理できます。

このツールを開く

このツールを使う流れ

公開前レビュー ワークフローでは、CORS確認後にCSPのdirectiveを整理し、外部公開リスク報告へまとめます。

できること

  • default-src、script-src、style-src、img-src、connect-srcを確認
  • object-src、base-uri、frame-ancestors、form-actionを確認
  • unsafe-inline、unsafe-eval、report-to/report-uriの注意点を確認

使う場面

  • Webアプリや管理画面のCSPレビュー
  • 脆弱性診断や監査指摘への一次確認
  • nonce/hash運用やReport-Only導入前の棚卸し

入力例

  • 基本例: content-security-policy: default-src 'self'; script-src 'self'; object-src 'none'; base-uri 'self'; frame-ancestors 'none'
  • 移行中の例: content-security-policy-report-only: default-src 'self'; report-uri /csp-report
  • 確認したいこと: unsafe-inlineunsafe-eval、過度に広いconnect-src、frame-ancestors不足
  • 運用メモ: nonce/hash運用、外部タグ一覧、Report-Only期間、違反レポート確認先を残す

無料範囲

単一CSPの貼り付け解析、優先対応、確認コマンド、証跡チェック、標準メモまでを無料で確認できます。複数URL一括診断、詳細スコア、顧客向け統合レポートは将来のPro候補として分けます。

よくある質問

CSPポリシーチェックでは何を確認できますか?
default-src、script-src、style-src、object-src、base-uri、frame-ancestors、form-action、report-to/report-uri、unsafe-inline、unsafe-evalなどの注意点を確認できます。
CSP違反レポートの受信確認はできますか?
このツールは貼り付けたCSPのローカル解析です。違反レポートの受信、nonce/hashの実運用、ブラウザごとの差分は本番環境のDevToolsやレポート収集基盤で確認してください。
CSPはXSS対策の補助です。入力検証、出力エスケープ、依存ライブラリ管理、サードパーティタグ棚卸し、Report-Onlyでの段階適用と合わせて確認してください。