Zum Inhalt springen
100% lokal

CSP-Verletzungsbericht-Parser

Wandeln Sie eingefügte CSP-Verletzungsberichte in eine lesbare Zusammenfassung um, welche Direktiven und Quellen blockiert werden.

Eingabe
Ausgabe

CSP-Verletzungsbericht-Parser

Fügen Sie das JSON Ihres CSP-report-uri-Endpunkts oder des Reporting-API-Sammlers ein, und dieses Tool verwandelt eine Wand von Verletzungsberichten in eine lesbare Zusammenfassung: welche Direktiven blockiert werden und welche Quellen diese auslösen. Es wurde für Entwickler konzipiert, die eine Content-Security-Policy einführen oder verschärfen, und die das Muster über Dutzende oder Hunderte von Berichten hinweg sehen müssen, statt sie einzeln zu lesen.

Gruppieren Sie nach Direktive, um zu sehen, welche Richtlinienbereiche am häufigsten auslösen, oder gruppieren Sie nach blockierter Quelle, um das eine Skript oder Stylesheet zu finden, das den meisten Lärm verursacht. Blenden Sie Berichte aus Browser-Erweiterungen aus — Chrome und Firefox senden csp-report-Body mit einer chrome-extension: oder moz-extension: blocked-uri, wenn eine installierte Erweiterung die Richtlinie der Seite auslöst, was nichts mit Ihrem eigenen Code zu tun hat. Aktivieren Sie betroffene Seiten, um jede Dokument-URL zu sehen, auf der eine Verletzung auftrat. Schalten Sie die Ausgabe auf vorgeschlagene Regeln um, und das Tool schlägt die Source-List-Ergänzungen vor — Origins, 'unsafe-inline', data: — die jede blockierte Direktive durchlassen würden, als Ausgangspunkt zum Erweitern der Richtlinie.

Der Parser akzeptiert ein JSON-Array, ein einzelnes Report-Objekt oder einen Bericht pro Zeile und versteht sowohl den klassischen {"csp-report": {...}} POST-Body als auch die neuere Reporting-API-Umschlag {"type", "body"}, sodass Rohserver-Protokolle ohne Umformatierung eingefügt werden können. Berichte, die nicht geparst werden, werden übersprungen, anstatt den Batch fehlschlagen zu lassen, und die Zusammenfassung zeigt, wie viele Berichte eingingen, wie viele Gruppen sie zusammenbrachen und wie viele Erweiterungsberichte gefiltert wurden.

Alles läuft in Ihrem Browser. Die eingefügten Berichte werden nirgendwohin hochgeladen, was wichtig ist, da sie interne URLs und Seitenstruktur enthalten können. Kopieren Sie die Zusammenfassung, laden Sie sie als .txt-Datei herunter oder senden Sie sie an die Eingabe eines anderen Tools, um weiter zu arbeiten.

Häufige Fragen

Welche Berichtsformate versteht es?
Beide Formen, die Browser senden: der klassische report-uri POST-Body, eingewickelt in "csp-report", und die neuere Reporting-API-Umschlag mit einem "body"-Feld. Es akzeptiert auch ein bloßes Report-Objekt ohne Wrapper und entweder ein JSON-Array oder einen Report pro Zeile.
Was ist der Unterschied zwischen Gruppierung nach Direktive und nach Quelle?
Gruppierung nach Direktive zeigt, welche Richtlinienbereiche (script-src, style-src…) am häufigsten auslösen; Gruppierung nach blockierter Quelle zeigt, welches Skript, Stylesheet oder andere Ressource die meisten Verletzungen über Direktiven hinweg verursacht.
Warum sind einige Berichte standardmäßig ausgeblendet?
Berichte, deren blocked-uri mit chrome-extension: oder moz-extension: beginnt, stammen von einer Browser-Erweiterung, die die Richtlinie der Seite auslöst, nicht von Ihrem eigenen Code. Das Ausblenden ist standardmäßig aktiviert; schalten Sie es aus, um alles zu sehen.
Wie werden die vorgeschlagenen Regeln berechnet?
Für jede Direktive sammelt das Tool jede unterschiedliche blockierte Quelle und reduziert sie auf einen CSP-Quellausdrück — ein Origin für eine URL, 'unsafe-inline' für Inline-Skripte oder -Styles, 'unsafe-eval' für eval, data: für Data-URIs — und listet sie dann als Ausgangspunkt auf, nicht als Richtlinie zum Einfügen ohne Überprüfung.
Werden meine Berichtsdaten irgendwohin hochgeladen?
Nein. Das Parsing findet vollständig in Ihrem Browser statt — die eingefügten Berichte verlassen Ihr Gerät nie.