Přeskočit na obsah

Analyzátor zpráv CSP

Promění vložené zprávy o narušení CSP na čitelný přehled direktiv a blokovaných zdrojů.

Vstup
Výstup

Analyzátor zpráv CSP

Vložte JSON, který váš CSP report-uri endpoint nebo Reporting API kolektor obdržel, a tento nástroj změní hromadu zpráv o narušení na souhrn, který se dá skutečně číst: které direktivy jsou blokovány a které zdroje je spouštějí. Byl vytvořen pro vývojáře, kteří zavádějí nebo zpřísňují Content-Security-Policy a potřebují vidět vzor v desítkách nebo stovkách zpráv místo čtení jedné po druhé.

Seskupením podle direktivy vidíte, které části politiky se nejčastěji spouštějí, nebo seskupením podle blokovaného zdroje najdete jeden skript či stylesheet, který způsobuje nejvíc hluku. Skryjte zprávy z rozšíření prohlížeče — Chrome a Firefox odesílají těla csp-report s chrome-extension: nebo moz-extension: blocked-uri vždy, když nainstalované rozšíření poruší politiku stránky, což nemá nic společného s vaším vlastním kódem. Zapněte zobrazené stránky a uvidíte každou URL dokumentu, na které bylo porušení vidět. Přepněte výstup na navrhovaná pravidla a nástroj navrhne přidání seznamu zdrojů — počátek, 'unsafe-inline', data: — které by umožnily každé blokované direktive projít, jako výchozí bod pro rozšíření politiky.

Parser přijímá pole JSON, jeden objekt zprávy nebo jednu zprávu na řádek a rozumí klasickému {"csp-report": {...}} POST tělu i novějšímu obalu Reporting API {"type", "body"}, takže surovélogů serveru se vkládají bez přeformátování. Zprávy, které se neparují, se přeskočí místo selhání dávky a počet zobrazuje, kolik zpráv bylo přijato, do kolika skupin se sbalily a kolik zpráv z rozšíření bylo odfiltrováno.

Všechno běží v prohlížeči. Vložené zprávy nikdy neodcházejí nikam, což je důležité, protože mohou obsahovat interní adresy URL a strukturu stránky. Zkopírujte souhrn, stáhněte si ho jako soubor .txt, nebo ho odešlete na vstup jiného nástroje, abyste mohli pokračovat v práci.

Časté dotazy

Které formáty zpráv jsou podporovány?
Oba tvary, které prohlížeče odesílají: klasické tělo report-uri POST zabalené v "csp-report", a novější obal Reporting API s polem "body". Přijímá také holý objekt zprávy bez obalu a buď pole JSON nebo jednu zprávu na řádek.
Jaký je rozdíl mezi seskupením podle direktivy a podle zdroje?
Seskupením podle direktivy vidíte, které části politiky (script-src, style-src…) se spouštějí nejvíc; seskupením podle blokovaného zdroje vidíte, který skript, stylesheet či jiný zdroj způsobuje nejvíc porušení napříč direktivami.
Proč jsou některé zprávy ve výchozím nastavení skryté?
Zprávy, kterých blocked-uri začíná chrome-extension: nebo moz-extension:, pocházejí z rozšíření prohlížeče porušujícího politiku stránky, ne z vašeho vlastního kódu. Skrývání je ve výchozím nastavení zapnuté; vypněte je a uvidíte všechno.
Jak se počítají navrhovaná pravidla?
Pro každou direktivu nástroj sbírá každý odlišný blokovaný zdroj a redukuje jej na výraz zdroje CSP — počátek adresy URL, 'unsafe-inline' pro vložené skripty nebo styly, 'unsafe-eval' pro eval, data: pro datové URI — a poté je uvádí jako výchozí bod, ne jako politiku k vložení bez přezkumu.
Jsou moje údaje zprávy někde nahrány?
Ne. Analýza probíhá zcela v prohlížeči — vložené zprávy nikdy neopustí vaše zařízení.