Ga naar inhoud
100% lokaal

CSP-schendingsrapport parser

Converteer geplakte CSP-schendingsrapporten naar een leesbare samenvatting van welke richtlijnen en bronnen worden geblokkeerd.

Invoer
Uitvoer

CSP-schendingsrapport parser

Plak de JSON van uw CSP-report-uri-eindpunt of Reporting-API-verzamelaar in, en deze tool zet een muur van schendingsrapporten om in een leesbare samenvatting: welke richtlijnen worden geblokkeerd en welke bronnen veroorzaken ze. Het is gebouwd voor ontwikkelaars die een Content-Security-Policy uitrollen of aanscherpen en het patroon over tientallen of honderden rapporten moeten zien in plaats van ze één voor één te lezen.

Groepeer op richtlijn om te zien welke beleidssecties het vaakst worden geactiveerd, of groepeer op geblokkeerde bron om het ene script of stylesheet te vinden dat de meeste herrie veroorzaakt. Verberg rapporten van browseruitbreidingen — Chrome en Firefox sturen csp-report-body's met een chrome-extension: of moz-extension: blocked-uri wanneer een geïnstalleerde extensie het beleid van de pagina triggert, wat niets te maken heeft met uw eigen code. Zet getroffen pagina's aan om elke document-URL te zien waarop een schending is opgetreden. Schakel de uitvoer over naar voorgestelde regels en het tool stelt source-list-aanvullingen voor — origins, 'unsafe-inline', data: — die elke geblokkeerde richtlijn zouden doorlaten, als uitgangspunt voor het verbreden van het beleid.

De parser accepteert een JSON-array, een afzonderlijk rapportobject of één rapport per regel, en begrijpt zowel de klassieke {"csp-report": {...}} POST-body als de nieuwere Reporting-API-envelop {"type", "body"}, dus ruwe serverlogboeken kunnen zonder herformattering worden geplakt. Rapporten die niet parseren worden overgeslagen in plaats van het batch te laten mislukken, en de tally toont hoeveel rapporten binnenkwamen, hoeveel groepen ze in elkaar stortten en hoeveel extensierapporten werden gefilterd.

Alles wordt in uw browser uitgevoerd. De geplakte rapporten worden nooit ergens naartoe geüpload, wat belangrijk is omdat ze interne URL's en paginastructuur kunnen bevatten. Kopieer de samenvatting, download deze als .txt-bestand of stuur deze naar de invoer van een ander hulpmiddel om door te gaan.

FAQ

Welke rapportformaten begrijpt het?
Beide vormen die browsers verzenden: de klassieke report-uri POST-body verpakt in "csp-report", en de nieuwere Reporting-API-envelop met een "body"-veld. Het accepteert ook een bloot rapportobject zonder wrapper, en ofwel een JSON-array ofwel één rapport per regel.
Wat is het verschil tussen groeperen op richtlijn en op bron?
Groeperen op richtlijn toont welke beleidssecties (script-src, style-src…) het vaakst worden geactiveerd; groeperen op geblokkeerde bron toont welk script, stylesheet of andere resource de meeste schendingen veroorzaakt in richtlijnen.
Waarom zijn sommige rapporten standaard verborgen?
Rapporten waarvan de blocked-uri begint met chrome-extension: of moz-extension: komen van een browseruitbreiding die het beleid van de pagina triggert, niet van uw eigen code. Verbergen is standaard ingeschakeld; schakel het uit om alles te zien.
Hoe worden de voorgestelde regels berekend?
Voor elke richtlijn verzamelt het tool elke afzonderlijke geblokkeerde bron en reduceert deze tot een CSP-bronexpressie — een origin voor een URL, 'unsafe-inline' voor inline scripts of styles, 'unsafe-eval' voor eval, data: voor data URI's — en somt deze op als startpunt, niet als beleid om zonder beoordeling in te plakken.
Worden mijn rapportgegevens ergens naartoe geüpload?
Nee. Parseren vindt volledig in uw browser plaats — de geplakte rapporten verlaten uw apparaat nooit.