보안 헤더
헤더 펴기, 막지 못하는 자리 짚기, 골라서 짓기
보안 헤더
CSP 를 갈래별로 펴서 약한 자리를 짚고, 필요한 것만 골라 헤더 한 줄을 지어 줍니다
헤더를 붙여넣으세요
Content-Security-Policy 한 줄을 갈래별로 펴서 읽고, 막지 못하는 자리를 짚어 줍니다. 몇 가지만 고르면 헤더 한 줄을 지어 줍니다.
이렇게도 부른다. 콘텐츠, 정책, header, XSS, 방어
쓰는 법
- 쓰고 있는 CSP 헤더 붙여넣기
- 갈래별로 펴진 목록 확인. 한 줄로는 안 읽히던 것이 줄줄이 보인다
- 짚어 준 자리 읽기 (unsafe-inline, *, data: 스크립트 등. 왜 위험한지 같이 나온다)
- 반대로, 필요한 것만 골라 새 헤더 한 줄 짓기
다른 곳과 뭐가 다른가
- 헤더 문법이 깨졌으면 어느 자리가 문제인지 말합니다.
- 등급, 점수를 매기지 않고, 발견마다 무엇이 왜 위험한지를 말합니다.
자주 묻는 질문
- 등급이나 점수는 왜 없나요?
- A 등급은 안심만 주고 무엇이 위험한지는 안 알려 줍니다. 대신 발견마다 무엇이 왜 위험한지를 문장으로 말합니다.
- meta 태그로 넣어도 되나요?
- 됩니다. 다만 frame-ancestors 와 report-uri 는 meta 에서 무시됩니다. 그 둘이 필요하면 응답 헤더로 줘야 합니다. GitHub Pages 처럼 헤더를 못 붙이는 곳에서는 meta 가 유일한 자리입니다.
- 헤더 내용이 서버로 가나요?
- 안 갑니다. 읽고 짓는 것 전부 브라우저 안에서 끝납니다.
다른 도구
기기 안에서만 넣은 내용은 브라우저 안에서만 처리되며 어디에도 저장, 전송되지 않습니다.