CSP-Verletzungsbericht-Parser
Wandeln Sie eingefügte CSP-Verletzungsberichte in eine lesbare Zusammenfassung um, welche Direktiven und Quellen blockiert werden.
CSP-Verletzungsbericht-Parser
Fügen Sie das JSON Ihres CSP-report-uri-Endpunkts oder des Reporting-API-Sammlers ein, und dieses Tool verwandelt eine Wand von Verletzungsberichten in eine lesbare Zusammenfassung: welche Direktiven blockiert werden und welche Quellen diese auslösen. Es wurde für Entwickler konzipiert, die eine Content-Security-Policy einführen oder verschärfen, und die das Muster über Dutzende oder Hunderte von Berichten hinweg sehen müssen, statt sie einzeln zu lesen.
Gruppieren Sie nach Direktive, um zu sehen, welche Richtlinienbereiche am häufigsten auslösen, oder gruppieren Sie nach blockierter Quelle, um das eine Skript oder Stylesheet zu finden, das den meisten Lärm verursacht. Blenden Sie Berichte aus Browser-Erweiterungen aus — Chrome und Firefox senden csp-report-Body mit einer chrome-extension: oder moz-extension: blocked-uri, wenn eine installierte Erweiterung die Richtlinie der Seite auslöst, was nichts mit Ihrem eigenen Code zu tun hat. Aktivieren Sie betroffene Seiten, um jede Dokument-URL zu sehen, auf der eine Verletzung auftrat. Schalten Sie die Ausgabe auf vorgeschlagene Regeln um, und das Tool schlägt die Source-List-Ergänzungen vor — Origins, 'unsafe-inline', data: — die jede blockierte Direktive durchlassen würden, als Ausgangspunkt zum Erweitern der Richtlinie.
Der Parser akzeptiert ein JSON-Array, ein einzelnes Report-Objekt oder einen Bericht pro Zeile und versteht sowohl den klassischen {"csp-report": {...}} POST-Body als auch die neuere Reporting-API-Umschlag {"type", "body"}, sodass Rohserver-Protokolle ohne Umformatierung eingefügt werden können. Berichte, die nicht geparst werden, werden übersprungen, anstatt den Batch fehlschlagen zu lassen, und die Zusammenfassung zeigt, wie viele Berichte eingingen, wie viele Gruppen sie zusammenbrachen und wie viele Erweiterungsberichte gefiltert wurden.
Alles läuft in Ihrem Browser. Die eingefügten Berichte werden nirgendwohin hochgeladen, was wichtig ist, da sie interne URLs und Seitenstruktur enthalten können. Kopieren Sie die Zusammenfassung, laden Sie sie als .txt-Datei herunter oder senden Sie sie an die Eingabe eines anderen Tools, um weiter zu arbeiten.