CSP 정책 검토기
CSP 헤더 텍스트 한 개와 사용자가 입력한 요청 표본을 브라우저에서 대조합니다. 어떤 지시자가 적용되는지, nonce와 strict-dynamic이 판정에 어떤 차이를 만드는지 보여줍니다.
주요 기능
- 리소스 종류별 CSP 지시자와 fallback 경로 표시
- 중복 지시자는 첫 선언만 적용하고 경고 표시
- nonce·strict-dynamic·self·호스트·scheme의 제한된 요청 판정
- 미지원 소스는 임의 차단 대신 추가 검토로 분리
- 표본 기반 정책 초안과 JSON·CSV 결과 내보내기
사용 방법
- 문서 URL과 단일 enforce CSP 정책을 붙여넣습니다.
- 스크립트·이미지 등 요청 표본의 URL, 선택적 nonce, 스크립트 삽입 유형을 입력합니다.
- 검사를 실행하고 허용·차단·추가 검토 결과와 근거 지시자를 확인합니다.
- 위험 지시자와 제한 범위를 읽고 초안은 실제 사이트에서 별도로 검증합니다.
활용 예시
- 배포 전 CDN 변경으로 막히는 파일 확인
- nonce 스크립트와 strict-dynamic의 상호작용 검토
- 기존 정책의 중복 지시자와 unsafe-eval 노출 확인
- 차단 리포트에 나온 URL 표본을 정책 초안과 대조
자주 묻는 질문
실제 웹사이트를 검사하거나 CSP를 적용하나요?
아니요. 입력한 정책과 요청 표본만 브라우저에서 계산합니다. 실제 URL을 가져오거나 헤더를 변경하지 않습니다.
허용이면 브라우저에서 반드시 실행되나요?
아니요. 이 도구는 제한된 단일 enforce 정책의 일부 fetch·inline 판단만 모사합니다. 다른 CSP, 리디렉션, SRI, 브라우저 구현이나 실제 응답은 별도로 확인해야 합니다.
추가 검토는 무엇인가요?
지원하지 않는 source 표현식이나 hash/opaque URL 때문에 이 입력만으로 허용·차단을 확정할 수 없다는 뜻입니다.
초안을 그대로 운영에 넣어도 되나요?
안 됩니다. 입력한 몇 개 표본에서 출처 후보만 만든 초안이며 모든 페이지·요청·nonce 생명주기를 포함하지 않습니다.
입력한 nonce나 URL 쿼리가 보고서에 들어가나요?
원본 정책과 nonce 값은 내보내지 않고 URL의 쿼리·fragment를 제거합니다. 경로와 지시자 이름도 민감할 수 있으므로 공유 전 확인하세요.
개인정보 안내
CSP와 요청은 이 브라우저 탭의 메모리에서만 처리합니다. 입력 URL로 네트워크 요청을 보내거나 저장하지 않습니다. JSON·CSV를 공유하기 전 경로와 지시자 이름을 확인하세요.
댓글과 질문