Aller au contenu
Tout en local

Analyseur de rapports de violation CSP

Convertissez les rapports de violation CSP collés en un résumé lisible des directives et origines bloquées.

Entrée
Sortie

Analyseur de rapports de violation CSP

Collez le JSON que votre endpoint report-uri CSP ou votre collecteur Reporting API a reçu et cet outil transforme un déluge de rapports de violation en un résumé que vous pouvez réellement lire : quelles directives sont bloquées et quelles origines les déclenchent. Il est conçu pour les développeurs qui déploient ou renforcent une Content-Security-Policy et ont besoin de voir le motif parmi des dizaines ou des centaines de rapports plutôt que de les lire un à un.

Groupez par directive pour voir quelles sections de politique se déclenchent le plus, ou groupez par origine bloquée pour trouver le script ou la feuille de style qui cause le plus de bruit. Masquez les rapports des extensions navigateur — Chrome et Firefox envoient des corps de rapport-csp avec une uri bloquée chrome-extension: ou moz-extension: chaque fois qu'une extension installée déclenche la politique de la page, ce qui n'a rien à voir avec votre propre code. Activez les pages concernées pour voir chaque URL de document où une violation a été vue. Basculez la sortie vers les règles suggérées et l'outil propose les ajouts à la liste source — origines, 'unsafe-inline', data: — qui permettraient à chaque directive bloquée de passer, comme point de départ pour étendre la politique.

L'analyseur accepte un tableau JSON, un objet de rapport unique, ou un rapport par ligne, et comprend à la fois le corps POST classique {"csp-report": {...}} et l'enveloppe Reporting API plus récente {"type", "body"}, ainsi les journaux serveur bruts se collent sans reformatage. Les rapports qui ne s'analysent pas sont ignorés plutôt que de faire échouer le lot, et le décompte montre combien de rapports sont arrivés, en combien de groupes ils se sont effondrés et combien de rapports d'extension ont été filtrés.

Tout s'exécute dans votre navigateur. Les rapports collés ne sont jamais téléchargés nulle part, ce qui compte car ils peuvent inclure des URL internes et la structure de la page. Copiez le résumé, téléchargez-le en tant que fichier .txt, ou envoyez-le à l'entrée d'un autre outil pour continuer à travailler.

FAQ

Quels formats de rapport comprend-il?
Les deux formes que les navigateurs envoient : le corps POST report-uri classique enveloppé dans "csp-report", et l'enveloppe Reporting API plus récente avec un champ "body". Il accepte également un objet de rapport nu sans enveloppe, et soit un tableau JSON soit un rapport par ligne.
Quelle est la différence entre grouper par directive et par origine?
Le groupage par directive montre quelles sections de politique (script-src, style-src…) se déclenchent le plus; le groupage par origine bloquée montre quel script, feuille de style ou autre ressource cause le plus de violations entre les directives.
Pourquoi certains rapports sont-ils masqués par défaut?
Les rapports dont l'uri bloquée commence par chrome-extension: ou moz-extension: proviennent d'une extension navigateur qui déclenche la politique de la page, pas de votre propre code. Les masquer est activé par défaut; désactivez-le pour tout voir.
Comment les règles suggérées sont-elles calculées?
Pour chaque directive, l'outil recueille chaque origine bloquée distincte vue et la réduit à une expression d'origine CSP — une origine pour une URL, 'unsafe-inline' pour les scripts ou styles en ligne, 'unsafe-eval' pour eval, data: pour les URI de données — puis les énumère comme point de départ, pas comme une politique à coller sans vérifier.
Mes données de rapport sont-elles téléchargées quelque part?
Non. L'analyse se fait entièrement dans votre navigateur — les rapports collés ne quittent jamais votre appareil.