CSP Evaluator
Über das Werkzeug
Eine Content-Security-Policy zu schreiben ist einfach, eine wirksame zu schreiben nicht.
Typische Fehler sind Angaben, die alles wieder erlauben, was die Richtlinie eigentlich verbieten sollte – etwa eine Freigabe für beliebige eingebettete Skripte. Die Richtlinie sieht dann streng aus und schützt vor nichts.
Dieses Werkzeug zerlegt die Richtlinie und bewertet jede Anweisung einzeln, mit Hinweis auf die konkrete Umgehungsmöglichkeit. Man fügt den Text ein, ohne die Website aufzurufen – damit lassen sich auch Entwürfe prüfen, bevor sie scharf geschaltet werden.
Für Seiten mit Statistik oder eingebetteten Inhalten lohnt der Durchlauf besonders: Dort entstehen Ausnahmen, die später niemand mehr hinterfragt. Eine Ausnahme für „alles" ist der häufigste Befund – und der folgenreichste.
Wofür es taugt
Kurz gesagt
Prüft, ob eine Richtlinie tatsächlich schützt.