Balou Tools

Générateur & Évaluateur CSP

Analyse les en-têtes de Content-Security-Policy et propose des règles de durcissement.

Guide & bonnes pratiques

CSP Evaluator pour une Content-Security-Policy sûre

Comprenez vos directives CSP, repérez les failles XSS dues à unsafe-inline et bâtissez une politique robuste avec nonces ou hashes.

Cas d’utilisation typiques

Aide à construire et durcir une CSP, mener des revues XSS, migrer de X-Frame-Options vers frame-ancestors et tester en Report-Only.

Comment Balou évalue les CSP

Balou décompose la CSP en directives, évalue les sources et mots-clés risqués et fournit des conseils de durcissement concrets.

Bonnes pratiques CSP

Commencez par default-src self, évitez unsafe-inline/unsafe-eval, utilisez nonces/hashes avec strict-dynamic et testez d’abord en Report-Only.

Questions fréquentes

Comment construire une CSP sûre ?

Commencez restrictif, p. ex. default-src self; object-src none; base-uri self, puis étendez délibérément pour les sources nécessaires.

Pourquoi unsafe-inline est dangereux ?

Il autorise les scripts inline et affaiblit la protection XSS ; préférez des nonces ou strict-dynamic.

Que fait frame-ancestors ?

Il contrôle qui peut intégrer la page, protège du clickjacking et remplace l’ancien X-Frame-Options.

Comment tester une CSP sans risque ?

Déployez-la d’abord en Content-Security-Policy-Report-Only avec report-to, analysez les violations, puis appliquez-la.