🛡️ CSP Generator & Evaluator
Analysiere und optimiere deine Content-Security-Policy zur effektiven Absicherung deiner Website.
Guide & Best Practices
CSP Evaluator für sichere Content-Security-Policy
Verstehe deine CSP-Direktiven, erkenne XSS-Lücken durch unsafe-inline und baue eine belastbare Policy mit Nonces oder Hashes.
Typische Einsatzfälle
Hilft beim Aufbau und Härten von CSPs, bei XSS-Reviews, Migration von X-Frame-Options zu frame-ancestors und beim Testen per Report-Only.
So bewertet Balou CSPs
Balou zerlegt die CSP in Direktiven, bewertet Quellen und unsichere Schlüsselwörter und gibt konkrete Hinweise zur Härtung.
Best Practices für CSP
Starte mit default-src self, vermeide unsafe-inline/unsafe-eval, nutze Nonces/Hashes mit strict-dynamic und teste zuerst per Report-Only.
Häufige Fragen
Wie baue ich eine sichere CSP auf?
Beginne restriktiv, z. B. default-src self; object-src none; base-uri self, und erweitere gezielt für benötigte Quellen.
Warum ist unsafe-inline gefährlich?
Es erlaubt Inline-Skripte und untergräbt den XSS-Schutz; nutze stattdessen nonce-Werte oder strict-dynamic.
Was macht frame-ancestors?
Es steuert, wer die Seite einbetten darf, schützt vor Clickjacking und ersetzt das ältere X-Frame-Options.
Wie teste ich eine CSP gefahrlos?
Setze sie zuerst als Content-Security-Policy-Report-Only mit report-to, werte Verstöße aus und schalte sie dann scharf.