Générateur & Évaluateur CSP
Analyse les en-têtes de Content-Security-Policy et propose des règles de durcissement.
Guide & bonnes pratiques
CSP Evaluator pour une Content-Security-Policy sûre
Comprenez vos directives CSP, repérez les failles XSS dues à unsafe-inline et bâtissez une politique robuste avec nonces ou hashes.
Cas d’utilisation typiques
Aide à construire et durcir une CSP, mener des revues XSS, migrer de X-Frame-Options vers frame-ancestors et tester en Report-Only.
Comment Balou évalue les CSP
Balou décompose la CSP en directives, évalue les sources et mots-clés risqués et fournit des conseils de durcissement concrets.
Bonnes pratiques CSP
Commencez par default-src self, évitez unsafe-inline/unsafe-eval, utilisez nonces/hashes avec strict-dynamic et testez d’abord en Report-Only.
Questions fréquentes
Comment construire une CSP sûre ?
Commencez restrictif, p. ex. default-src self; object-src none; base-uri self, puis étendez délibérément pour les sources nécessaires.
Pourquoi unsafe-inline est dangereux ?
Il autorise les scripts inline et affaiblit la protection XSS ; préférez des nonces ou strict-dynamic.
Que fait frame-ancestors ?
Il contrôle qui peut intégrer la page, protège du clickjacking et remplace l’ancien X-Frame-Options.
Comment tester une CSP sans risque ?
Déployez-la d’abord en Content-Security-Policy-Report-Only avec report-to, analysez les violations, puis appliquez-la.