Ugrás a tartalomhoz

CSP ihlalási jelentés elemzője

A beillesztett CSP ihlalási jelentéseket olyan érthetetlen összefoglalóvá alakítsa, amely megmutatja, mely direktívák és források vannak blokkolva.

Bemenet
Kimenet

CSP ihlalási jelentés elemzője

Illesszen be JSON-t a CSP report-uri végpontjáról vagy Reporting API gyűjtőjéről kapott ihlalási jelentéseket, és ez az eszköz egy értelmezhető összefoglalóvá alakítja: mely direktívák vannak blokkolva és mely források váltanak ki azokat. A fejlesztőknek szól, akik Content-Security-Policy-t vezetnek be vagy szigorítanak, és több tucat vagy száz jelentés között kell mintát keresniük ahelyett, hogy egyenként olvasnák azokat.

Csoportosítson direktívák szerint, hogy lássa mely szabályzati szakaszok aktiválódnak leggyakrabban, vagy csoportosítson blokolt forrás alapján, hogy megtalálja melyik szkript vagy stíluslap okoz a legtöbb zajt. Rejtse el böngésző kiterjesztésekből származó jelentéseket — a Chrome és Firefox csp-report-szövegeket küldenek chrome-extension: vagy moz-extension: blokolt-uri-val, amikor egy telepített bővítmény megsértette az oldal szabályzatát, ez semmi köze az Ön kódjához. Kapcsolja be az érintett oldalakat, hogy lássa minden olyan dokumentum URL-t, ahol ihlalást láttak. Váltson az ajánlott szabályok kimenetre, és az eszköz javaslatot tesz a forráslist kiegészítésekre — eredetek, 'unsafe-inline', data: — amelyek lehetővé tennék az egyes blokolt direktívák átengedését, mint kiindulási pont a szabályzat kiterjesztésére.

Az elemző JSON tömböt, egyetlen jelentésobjektumot vagy soronként egy jelentést fogad el, és megérti az "csp-report" POST-szöveggel csomagolt klasszikus {"csp-report": {...}} formátumot és az újabb Reporting API {"type", "body"} borítékot is, így a nyers kiszolgáló naplók átformálás nélkül beilleszthetők. Az elemezésre alkalmatlan jelentéseket a feldolgozás meghiúsulása helyett kihagyják, és az összesítés mutatja, hány jelentés érkezett, hány csoportra összeomlanak, és hány kiterjesztési jelentést szűrtek ki.

Minden a böngészőjében fut. Az ilyen jelentések soha nincsenek feltöltve sehova, ami azért fontos, mert belső URL-eket és oldal szerkezetet tartalmazhatnak. Másolja ki az összefoglalót, töltse le .txt fájlként, vagy küldje tovább egy másik eszköz bemenetéhez a munka folytatásához.

Gyakori kérdések

Mely jelentésformátumokat érti meg?
Mindkét formátumot, amelyet böngészők küldenek: a klasszikus report-uri POST szöveget "csp-report"-ba csomagolva, és az újabb Reporting API borítékot egy "body" mezővel. Egy nyers jelentésobjektumot is fogad burkolat nélkül, és akár JSON tömböt, akár soronként egy-egy jelentést.
Mi a különbség az direktívák és a forrás szerinti csoportosítás között?
Az direktívák szerinti csoportosítás azt mutatja, mely szabályzati szakaszok (script-src, style-src…) aktiválódnak legtöbbször; a blokolt forrás szerinti csoportosítás azt mutatja, mely szkript, stíluslap vagy más erőforrás okozza a legtöbb ihlalást direktívák között.
Miért vannak alapértelmezésben elrejtve néhány jelentés?
A chrome-extension: vagy moz-extension: kezdetű blokolt-uri-val rendelkező jelentések egy böngésző kiterjesztésből származnak, amely megsértette az oldal ilkéjét, és nincs köze az Ön kódjához. Az elrejtés alapértelmezésben be van kapcsolva; kapcsolja ki, ha mindent szeretne látni.
Hogyan számítódnak ki a javasolt szabályok?
Az egyes direktívák esetében az eszköz összegyűjti az összes megjelent blokolt forrást, és CSP forráslistaként redukálja — egy URL-hez egy eredet, 'unsafe-inline' beágyazott szkriptekhez vagy stílusokhoz, 'unsafe-eval' az eval-hoz, data: az adatok URI-hoz — majd javaslatként listázza, nem pedig másolás nélkül beillesztendő szabályzatként.
Feltöltésre kerülnek az adataim valahol?
Nem. Az elemzés teljes egészében a böngészőjében történik — az illan jelentések sosem hagyják el az eszközét.