Sări la conținut
Complet local

Analizor de rapoarte de încălcare de CSP

Transformă rapoartele de încălcare de CSP într-un rezumat citibil care arată ce directive și surse sunt blocate.

Intrare
Ieșire

Analizor de rapoarte de încălcare de CSP

Lipește JSON-ul pe care punctul de sfârşit al rapoartelor CSP sau colectorul API de Raportare l-a primit și acest instrument transformă o grămadă de rapoarte de încălcare într-un rezumat pe care îl poți citi: ce directive sunt blocate și ce surse le declanşează. A fost construit pentru dezvoltatori care implementează sau intăresc o Politică de Securitate a Conținutului și au nevoie să vadă modelul în zeci sau sute de rapoarte în loc să le citească unul câte unul.

Grupează după directivă pentru a vedea ce secțiuni de politică se declanşează cel mai mult, sau grupează după sursă blocată pentru a găsi script-ul sau stylesheet-ul care cauzeaza cel mai mult zgomot. Ascunde rapoartele extensiilor de browser — Chrome și Firefox trimit corpuri csp-report cu o blocked-uri chrome-extension: sau moz-extension: ori de câte ori o extensie instalată încalcă politica paginii, lucru care nu are nimic de-a face cu codul tău. Activează paginile afectate pentru a vedea fiecare URL de document unde s-a detectat o încălcare. Schimbă rezultatul la reguli sugerate și instrumentul propune adăugirile la lista de surse — origini, 'unsafe-inline', data: — care ar permite fiecărei directive blocate, ca punct de plecare pentru extinderea politicii.

Analizorul acceptă un array JSON, un singur obiect de raport sau un raport pe linie și înțelege atât corpul POST clásic {"csp-report": {...}} cât și învelișul mai recent al API de Raportare {"type", "body"}, deci jurnalele brute ale serverului se lipesc fără reformatare. Rapoartele care nu se analizează sunt omise în loc să nu reușească lotul, iar numărătoarea arată câte rapoarte au sosit, în câte grupuri s-au prăbușit și câte rapoarte de extensie au fost filtrate.

Totul funcționează în browserul tău. Rapoartele lipite nu sunt niciodată încărcate nicăieri, lucru important deoarece pot include URL-uri interne și structura paginilor. Copiază rezumatul, descarcă-l ca fișier .txt sau trimite-l la intrarea unui alt instrument pentru a continua lucrul.

FAQ

Ce formate de rapoarte înțelege?
Ambele forme pe care le trimit browserele: corpul POST report-uri clásic încapsulat în "csp-report" și învelișul mai recent al API de Raportare cu un câmp "body". Acceptă de asemenea un obiect de raport gol fără înveliș și fie un array JSON fie un raport pe linie.
Care este diferența dintre gruparea după directivă și după sursă?
Gruparea după directivă arată ce secțiuni de politică (script-src, style-src…) se declanşează cel mai mult; gruparea după sursă blocată arată ce script, stylesheet sau altă resursă cauzeaza cele mai multe încălcări între directive.
De ce sunt unele rapoarte ascunse în mod implicit?
Rapoartele a căror blocked-uri începe cu chrome-extension: sau moz-extension: provin de o extensie de browser care încalcă politica paginii, nu din codul tău. Ascunderea lor este activată implicit; dezactivează-o pentru a vedea totul.
Cum sunt calculate regulile sugerate?
Pentru fiecare directivă, instrumentul colectează fiecare sursă blocată distinctă văzută și o reduce la o expresie de sursă CSP — o origine pentru un URL, 'unsafe-inline' pentru scripturi sau stiluri inline, 'unsafe-eval' pentru eval, data: pentru URI-uri de date — apoi le listează ca punct de plecare, nu o politică de lipit fără revizuire.
Sunt datele mele de raport încărcate undeva?
Nu. Analiza se întâmplă complet în browserul tău — rapoartele lipite nu lasă niciodată dispozitivul tău.