CSP Audit ・ 免費本機工具

Content-Security-Policy 稽核器

解析 CSP 指令與來源,檢查 unsafe-inline、Wildcard、缺少 fallback 及常見保護指令。

資料不上傳支援手機操作支援主題切換

Content-Security-Policy 稽核器是什麼?

解析 CSP 指令與來源,檢查 unsafe-inline、Wildcard、缺少 fallback 及常見保護指令。ToolHub 將核心運算完整放在瀏覽器內,讓桌面與行動裝置都能立即使用,不必註冊帳號,也不必將內容傳送到後端。

如何使用這個工具?

  1. 依欄位提示輸入資料並選擇需要的處理方式。
  2. 按下「立即處理」,查看結果、指標摘要與必要的錯誤提示。
  3. 確認內容符合實際需求後,可複製結果或下載成檔案繼續使用。

適合的使用情境

資安 Header Review、舊站強化、第三方 Script 盤點與部署檢查。所有處理都在目前分頁完成,特別適合不希望將內部資料貼到遠端服務的工作流程。

結果判讀與注意事項

靜態稽核無法驗證頁面實際載入資源,建議搭配 Report-Only 觀測。工具會驗證基本輸入格式並提供可讀的錯誤訊息,但正式環境仍應依來源規格、業務規則或專業要求再次確認。

瀏覽器與裝置支援

Content-Security-Policy 稽核器支援目前版本的 Chrome、Edge、Firefox 與 Safari;手機與桌面會使用不同欄位排列,實際輸出規則以本頁列出的輸入規格為準。

常見問題

Content-Security-Policy 稽核器會把資料上傳到伺服器嗎?
不會。工具功能直接在目前瀏覽器分頁內執行,輸入與產生結果不會由 ToolHub 上傳或保存。
Content-Security-Policy 稽核器適合哪些使用情境?
資安 Header Review、舊站強化、第三方 Script 盤點與部署檢查
使用Content-Security-Policy 稽核器前需要安裝軟體嗎?
不需要。使用支援現代 JavaScript 的桌面或行動瀏覽器即可操作,也不需要建立帳號。
這個工具有哪些限制?
靜態稽核無法驗證頁面實際載入資源,建議搭配 Report-Only 觀測。
產生結果後還需要人工檢查嗎?
需要。工具可協助完成計算、轉換或格式整理,但正式上線、匯入資料或做出商務決策前,仍應依實際規格複核結果。

Content-Security-Policy 稽核器的輸入、輸出與可重現範例

解析 CSP 指令與來源,檢查 unsafe-inline、Wildcard、缺少 fallback 及常見保護指令。

本頁實際處理的資料

欄位控制型態預設範例檢查方式
Content-Security-Policy多行文字default-src 'self'; script-src 'self' https://cdn.example.com; style-src 'self' 'unsafe-inline'; object-src 'none'; base-uri 'self'工具執行前會先讀取「Content-Security-Policy」並依多行文字型態檢查。

重現內建範例

先使用「Content-Security-Policy = default-src 'self'; script-src 'self' https://cdn.example.com; style-src 'self' 'unsafe-inline'; object-src 'none'; base-uri 'self'」執行Content-Security-Policy 稽核器,再一次只調整一個欄位,便能追蹤該輸入對結果的影響。

「Content-Security-Policy」通過檢查後,頁面會在結果工作區顯示輸出,並依工具能力開放複製或下載。

適用情境與結果判讀

資安 Header Review、舊站強化、第三方 Script 盤點與部署檢查

使用限制與正式採用前檢查

靜態稽核無法驗證頁面實際載入資源,建議搭配 Report-Only 觀測。

頁面驗證紀錄

已盤點控制項1 個已文件化輸入結果流程驗證 → 處理 → 判讀 → 複製/下載最近內容檢查2026-09-02