Analyseur de politique CSP
Collez un en-tête Content-Security-Policy pour repérer les directives permissives ou manquantes (unsafe-inline, unsafe-eval, wildcards *, directives clés absentes). L'analyse se fait entièrement dans votre navigateur.
Comment ça marche
La Content-Security-Policy (CSP) est un en-tête HTTP qui restreint les sources autorisées à charger ou exécuter du contenu sur une page (scripts, styles, images, polices...), pour limiter l'impact d'une faille XSS. Cet outil découpe l'en-tête collé directive par directive et applique une liste de règles heuristiques courantes pour repérer les configurations trop permissives.
Pourquoi 'unsafe-inline' est-il signalé comme dangereux ?
Avec 'unsafe-inline', n'importe quel script injecté directement dans le HTML (par exemple via une faille XSS) s'exécute normalement — la CSP ne bloque alors plus grand chose sur ce point précis, ce qui annule une bonne partie de l'intérêt de la protection pour les scripts en ligne.
Cet outil vérifie-t-il la CSP réellement appliquée par mon site ?
Non : il analyse uniquement le texte que vous collez. Pour vérifier la CSP effectivement envoyée par votre serveur, inspectez les en-têtes de réponse HTTP dans les outils de développement de votre navigateur (onglet Réseau) et collez la valeur ici.
Confidentialité : l'analyse se fait entièrement dans votre navigateur — la politique collée n'est jamais envoyée à un serveur.