보안 헤더
헤더 펴기 · 사실상 꺼 둔 자리 짚기 · 골라서 짓기
보안 헤더
CSP 를 갈래별로 펴서 약한 자리를 짚고, 필요한 것만 골라 헤더 한 줄을 지어 줍니다
헤더를 붙여넣으세요
Content-Security-Policy 한 줄을 갈래별로 펴서 읽고, 사실상 꺼 둔 자리를 짚어 줍니다. 몇 가지만 고르면 헤더 한 줄을 지어 줍니다.
이렇게도 부른다 — 콘텐츠 · 정책 · header · XSS · 방어
쓰는 법
- 쓰고 있는 CSP 헤더 붙여넣기
- 갈래별로 펴진 목록 확인 — 한 줄로는 안 읽히던 것이 줄줄이 보인다
- 짚어 준 자리 읽기 (unsafe-inline · * · data: 스크립트 등 — 왜 위험한지 같이 나온다)
- 반대로, 필요한 것만 골라 새 헤더 한 줄 짓기
다른 곳과 뭐가 다른가
- 헤더 문법이 깨졌으면 어느 자리가 문제인지 말합니다.
- 등급·점수를 매기지 않고, 발견마다 무엇이 왜 위험한지를 말합니다.
자주 묻는 질문
- 등급이나 점수는 왜 없나요?
- 「A 등급」은 안심만 주고 무엇이 위험한지는 안 알려 줍니다. 대신 발견마다 무엇이 왜 위험한지를 문장으로 말합니다.
- meta 태그로 넣어도 되나요?
- 됩니다. 다만 frame-ancestors 와 report-uri 는 meta 에서 무시됩니다 — 그 둘이 필요하면 응답 헤더로 줘야 합니다. GitHub Pages 처럼 헤더를 못 붙이는 곳에서는 meta 가 유일한 자리입니다.
- 헤더 내용이 서버로 가나요?
- 안 갑니다. 읽고 짓는 것 전부 브라우저 안에서 끝납니다.
다른 도구
기기 안에서만 넣은 내용은 브라우저 안에서만 처리되며 어디에도 저장·전송되지 않습니다.