routebar

CSP-Analyzer

Liest die Content-Security-Policy deiner Seite, zerlegt sie in ihre Direktiven und bewertet, was sie wirklich verbietet. Abzüge gibt es für 'unsafe-inline', 'unsafe-eval', Wildcards, schema-weite Skriptquellen (https:), data:-Skriptquellen, fehlende Direktiven und für Policies, die nur melden statt zu blockieren. Nonces, Hashes und 'strict-dynamic' werden dabei mitgedacht: was der Browser ohnehin ignoriert, kostet keine Punkte. Ergebnis: ein Grade von A bis F.