Analyseur de politique CSP

Collez un en-tête Content-Security-Policy pour repérer les directives permissives ou manquantes (unsafe-inline, unsafe-eval, wildcards *, directives clés absentes). L'analyse se fait entièrement dans votre navigateur.

Exemple :

Comment ça marche

La Content-Security-Policy (CSP) est un en-tête HTTP qui restreint les sources autorisées à charger ou exécuter du contenu sur une page (scripts, styles, images, polices...), pour limiter l'impact d'une faille XSS. Cet outil découpe l'en-tête collé directive par directive et applique une liste de règles heuristiques courantes pour repérer les configurations trop permissives.

Pourquoi 'unsafe-inline' est-il signalé comme dangereux ?

Avec 'unsafe-inline', n'importe quel script injecté directement dans le HTML (par exemple via une faille XSS) s'exécute normalement — la CSP ne bloque alors plus grand chose sur ce point précis, ce qui annule une bonne partie de l'intérêt de la protection pour les scripts en ligne.

Cet outil vérifie-t-il la CSP réellement appliquée par mon site ?

Non : il analyse uniquement le texte que vous collez. Pour vérifier la CSP effectivement envoyée par votre serveur, inspectez les en-têtes de réponse HTTP dans les outils de développement de votre navigateur (onglet Réseau) et collez la valeur ici.

Confidentialité : l'analyse se fait entièrement dans votre navigateur — la politique collée n'est jamais envoyée à un serveur.