Preskoči na vsebino
100% lokalno

Analizator CSP kršitev poročil

Pretvori prilepljena CSP poročila kršitev v berljiv povzetek, kateri direktivni in viri so blokirani.

Vhod
Izhod

Analizator CSP kršitev poročil

Prilepite JSON, ki ga je prejel vaš CSP report-uri končna točka ali Reporting API zbirkovalnik, in to orodje spremeni steno poročil o narušajih v povzetek, ki ga dejansko lahko berете: katere direktive so blokirane in kateri viri jih sprožajo. Zgrajeno je za razvijalce, ki postavljajo ali zaostrijo Content-Security-Policy in morajo videti vzorec v ducatih ali stotinah poročil namesto branja po enega.

Razvrsti po direktivi, da vidiš, kateri deli politike se najbolj pogosto sprožijo, ali razvrsti po blokiranem viru, da najdeš eno skriptu ali slogovno tabelo, ki povzroči večino hrupa. Skrij poročila iz razširitev brskalnika — Chrome in Firefox pošiljata csp-report telo s chrome-extension: ali moz-extension: blocked-uri kadarkoli nameščena razširitev prekrši politiko strani, kar nima nobene zveze s tvojim kodom. Vključi prizadete strani, da vidiš vsak URL dokumenta, na katerem je bila opažena kršitev. Preklopi izhod na predlagana pravila in orodje predlaga dodatke seznama virov — izvore, 'unsafe-inline', data: — ki bi mogočili vsako blokirano direktivo, kot izhodišče za razširitev politike.

Analizator sprejme niz JSON, en predmet poročila ali eno poročilo na vrstico in razume tako klasično report-uri POST telo {"csp-report": {...}} kot novejšo Reporting API obvojnico {"type", "body"}, zato se lahko surovi dnevniki strežnika prilepijo brez preoblikovanja. Poročila, ki se ne analizirajo, se preskočijo namesto da bi neuspešno obdelala serijo, rezultat pa prikazuje, koliko poročil je prispelo, koliko skupin jih je zbralo in koliko poročil razširitve je bilo odfiltriranega.

Vse se izvršuje v vašem brskalniku. Prilepljena poročila se nikoli ne naložijo nikamor, kar je pomembno, ker lahko vsebujejo notranje URL-je in strukturo strani. Kopiraj povzetek, ga prenesi kot .txt datoteko ali ga pošlji na vnos drugega orodja, da nadaljuješ z delom.

FAQ

Katere formate poročil razume?
Obe obliki, ki ju pošiljajo brskalniki: klasični report-uri POST telo, zavito v "csp-report", in novejšo Reporting API obvojnico s poljem "body". Sprejema tudi golo predmet poročila brez obvojnice in bodisi niz JSON bodisi eno poročilo na vrstico.
Kakšna je razlika med razvrščanjem po direktivi in po viru?
Razvrščanje po direktivi prikazuje, kateri deli politike (script-src, style-src…) se najbolj pogosto sprožijo; razvrščanje po blokiranem viru prikazuje, katera skripta, slogovna tabela ali drugi vir povzroči večino kršitev v vseh direktivah.
Zakaj so nekatera poročila privzeto skrije?
Poročila, katerih blocked-uri se začne s chrome-extension: ali moz-extension:, prihajajo iz razširitve brskalnika, ki prekrši politiko strani, ne iz tvojega lastnega koda. Skrijevanje je privzeto vključeno; izključi ga, da vidiš vse.
Kako se izračunavajo predlagana pravila?
Za vsako direktivo orodje zbira vsak različen blokiran vir in ga zmanjša na CSP izraz vira — izvor za URL, 'unsafe-inline' za vgrajene skripte ali sloge, 'unsafe-eval' za eval, data: za podatkovne URI-je — nato jih navede kot izhodišče, ne politiko, ki jo je treba preveriti pred prilepljanjem.
Ali se moja poročila naložijo nekamor?
Ne. Analiza se izvršuje v celoti v vašem brskalniku — prilepljena poročila se nikoli ne zapustijo vašo napravo.