Balou Tools

🛡️ CSP Generator & Evaluator

Analysiere und optimiere deine Content-Security-Policy zur effektiven Absicherung deiner Website.

Guide & Best Practices

CSP Evaluator für sichere Content-Security-Policy

Verstehe deine CSP-Direktiven, erkenne XSS-Lücken durch unsafe-inline und baue eine belastbare Policy mit Nonces oder Hashes.

Typische Einsatzfälle

Hilft beim Aufbau und Härten von CSPs, bei XSS-Reviews, Migration von X-Frame-Options zu frame-ancestors und beim Testen per Report-Only.

So bewertet Balou CSPs

Balou zerlegt die CSP in Direktiven, bewertet Quellen und unsichere Schlüsselwörter und gibt konkrete Hinweise zur Härtung.

Best Practices für CSP

Starte mit default-src self, vermeide unsafe-inline/unsafe-eval, nutze Nonces/Hashes mit strict-dynamic und teste zuerst per Report-Only.

Häufige Fragen

Wie baue ich eine sichere CSP auf?

Beginne restriktiv, z. B. default-src self; object-src none; base-uri self, und erweitere gezielt für benötigte Quellen.

Warum ist unsafe-inline gefährlich?

Es erlaubt Inline-Skripte und untergräbt den XSS-Schutz; nutze stattdessen nonce-Werte oder strict-dynamic.

Was macht frame-ancestors?

Es steuert, wer die Seite einbetten darf, schützt vor Clickjacking und ersetzt das ältere X-Frame-Options.

Wie teste ich eine CSP gefahrlos?

Setze sie zuerst als Content-Security-Policy-Report-Only mit report-to, werte Verstöße aus und schalte sie dann scharf.