Hoppa till innehåll
100% lokalt

CSP-överträdelserapport parser

Konvertera inklistrade CSP-överträdelsesrapporter till en läsbar sammanfattning av vilka direktiv och källor som blockeras.

Inmatning
Utmatning

CSP-överträdelserapport parser

Klistra in JSON från din CSP-report-uri-slutpunkt eller Reporting-API-insamlare, och detta verktyg förvandlar en vägg av överträdelsesrapporter till en läsbar sammanfattning: vilka direktiv som blockeras och vilka källor som utlöser dem. Det är byggt för utvecklare som distribuerar eller stärker en Content-Security-Policy och behöver se mönstret över dussintals eller hundratals rapporter snarare än att läsa dem en i taget.

Gruppera efter direktiv för att se vilka policyavsnitt som utlöses mest, eller gruppera efter blockerad källa för att hitta det ena skriptet eller formatmallen som orsakar det mesta ljudet. Dölj rapporter från webbläsartillägg — Chrome och Firefox skickar csp-report-organs med en chrome-extension: eller moz-extension: blocked-uri när ett installerat tillägg utlöser sidans policy, vilket ingenting har att göra med din egen kod. Slå på påverkade sidor för att se varje dokument-URL där en överträdelse sågs. Växla utdata till föreslagna regler och verktyget föreslår source-list-tillägg — origins, 'unsafe-inline', data: — som skulle låta varje blockerat direktiv genom, som utgångspunkt för att vidga policyn.

Parsern accepterar en JSON-array, ett enskilt rapportobjekt eller en rapport per rad, och förstår både den klassiska {"csp-report": {...}} POST-body och den nyare Reporting-API-kuvertet {"type", "body"}, så råa serverloggar kan klistras in utan omformatering. Rapporter som inte parsas hoppar över i stället för att få bunkern att misslyckas, och sammanfattningen visar hur många rapporter som kom in, hur många grupper de kollapsade i och hur många tilläggsrapporter som filtrerades ut.

Allt körs i din webbläsare. De inklistrade rapporterna skickas aldrig någonstans, vilket är viktigt eftersom de kan innehålla interna URL:er och sidstruktur. Kopiera sammanfattningen, ladda ner den som en .txt-fil eller skicka den till inmatningen från ett annat verktyg för att fortsätta arbeta.

FAQ

Vilka rapportformat förstår det?
Båda formerna som webbläsare skickar: den klassiska report-uri POST-body inslaget i "csp-report", och det nyare Reporting-API-kuvertet med ett "body"-fält. Det accepterar också ett blott rapportobjekt utan kuvert, och antingen en JSON-array eller en rapport per rad.
Vad är skillnaden mellan att gruppera efter direktiv och efter källa?
Gruppering efter direktiv visar vilka policyavsnitt (script-src, style-src…) som utlöses mest; gruppering efter blockerad källa visar vilket skript, formatmall eller annan resurs som orsakar de flesta överträdelserna över direktiv.
Varför är vissa rapporter dolda som standard?
Rapporter vars blocked-uri börjar med chrome-extension: eller moz-extension: kommer från ett webbläsartillägg som utlöser sidans policy, inte från din egen kod. Dölj är aktiverat som standard; slå av det för att se allt.
Hur beräknas de föreslagna reglerna?
För varje direktiv samlar verktyget varje distinkt blockerad källa och reducerar den till ett CSP-källuttryck — en origin för en URL, 'unsafe-inline' för inline-skript eller stilar, 'unsafe-eval' för eval, data: för data-URI:er — och listar dem sedan som utgångspunkt, inte som policy att klistra in utan granskning.
Laddas mina rapportdata upp någonstans?
Nej. Parsningen sker helt i din webbläsare — de inklistrade rapporterna lämnar aldrig din enhet.