Preskočiť na obsah

Analyzer správ CSP

Premení vložené správy CSP narušenia na čitateľné zhrnutie direktív a zablokovaných zdrojov.

Vstup
Výstup

Analyzer správ CSP

Vložte JSON, ktorý váš CSP report-uri endpoint alebo Reporting API kolektor prijal, a tento nástroj zmení hordu správ narušenia na zhrnutie, ktoré sa dá skutočne čítať: ktoré direktívy sú blokované a ktoré zdroje ich spúšťajú. Bol vytvorený pre vývojárov, ktorí zavádza alebo spresňujú Content-Security-Policy a musia vidieť vzor v desiatich alebo stovkách správ namiesto čítania ich po jednej.

Zoskupením podľa direktívy vidíte, ktoré časti politiky sa najviac aktivujú, alebo zoskupením podľa zablokovaného zdroja nájdete jeden skript alebo štýlopis, ktorý spôsobuje väčšinu šumu. Skryte správy z rozšírení prehliadača — Chrome a Firefox odosielajú telá csp-report s chrome-extension: alebo moz-extension: blocked-uri vždy, keď nainštalované rozšírenie naruší politiku stránky, čo nemá nič spoločné s vaším vlastným kódom. Aktivujte priložené stránky a uvidíte každú URL dokumentu, na ktorej bolo narušenie viditeľné. Prepnite výstup na navrhnuté pravidlá a nástroj navrhne doplnenia zoznamu zdrojov — pôvod, 'unsafe-inline', data: — ktoré by umožnili každej blokovanej direktíve prejsť, ako východzí bod pre rozšírenie politiky.

Parser prijíma pole JSON, jeden objekt správy alebo jednu správu za riadok a rozumie klasickému {"csp-report": {...}} POST telu aj novšiemu obalu Reporting API {"type", "body"}, takže surové protokoly servera sa leplia bez reformátovania. Správy, ktoré sa neanalyzujú, sa preskočia namiesto zlyhania dávky a počet zobrazuje, koľko správ bolo prijaté, do koľkých skupín sa zrútili a koľko správ z rozšírení bolo odfiltovaných.

Všetko beží v prehliadači. Vložené správy nikdy neodchádzajú nikam, čo je dôležité, pretože môžu obsahovať interné adresy URL a štruktúru stránky. Skopírujte zhrnutie, stiahnite ho ako súbor .txt alebo ho odošlite na vstup iného nástroja, aby ste mohli pokračovať v práci.

Časté otázky

Ktoré formáty správ sú podporované?
Obe tvary, ktoré prehliadače posielajú: klasické teleso report-uri POST zabalené v "csp-report", a novší obal Reporting API s poľom "body". Akceptuje aj holý objekt správy bez obalu a buď pole JSON alebo jednu správu za riadok.
Aký je rozdiel medzi zoskupením podľa direktívy a podľa zdroja?
Zoskupením podľa direktívy vidíte, ktoré časti politiky (script-src, style-src…) sa najviac aktivujú; zoskupením podľa zablokovaného zdroja vidíte, ktorý skript, štýlopis alebo iný zdroj spôsobuje najviac narušení v rámci direktív.
Prečo sú niektoré správy predvolene skryté?
Správy, ktorých blocked-uri začína chrome-extension: alebo moz-extension:, pochádzajú z rozšírenia prehliadača, ktoré narúša politiku stránky, nie z vášho vlastného kódu. Skrývanie je predvolene zapnuté; vypnite ho a uvidíte všetko.
Ako sa vypočítavajú navrhnuté pravidlá?
Pre každú direktívu nástroj zbiera každý rôzny blokovaný zdroj a redukuje ho na výraz CSP zdroja — počátek adresy URL, 'unsafe-inline' pre vrátené skripty alebo štýly, 'unsafe-eval' pre eval, data: pre adresy URI údajov — a potom ich zoznamuje ako východzí bod, nie ako politiku, ktorú by ste vlepili bez preskúmania.
Sú moje údaje zo správy niekde nahrané?
Nie. Analýza sa vykonáva úplne v prehliadači — vložené správy nikdy neopustia vaše zariadenie.