web / security / CSP

CSP基本方針確認ガイド

default-src、nonce、object、frame、inline、Report-Onlyの境界を合成ケースで確認します。通信や実行は行いません。

許可方針の境界

CSPの制御対象と観測だけのReport-Onlyを分けて確認します。

ケース結果確認ポイント
ケースを選ぶと表示します。

実ポリシーを扱わない理由

URL fetch、upload、外部通信、保存、解析、script実行は行いません。

合成結果は実サイトのCSPを保証しません。配信ヘッダーと実リソースを別途確認してください。