本文へ移動
QKQuickKitEN
HTTP・WebLOCALブラウザ内で処理

CSP アナライザー

Content-Security-Policy のフィールド値をローカル解析し、ディレクティブ構文、重複時の挙動、フォールバック後に適用されるディレクティブを表示します。

入力と主要な処理をブラウザ内で行い、その入力内容をQuickKitサーバーへ送信しない設計です。

ディレクティブ

観察結果

    フォールバック後に適用されるディレクティブ

      仕組みと使い方

      レスポンス全体ではなく Content-Security-Policy のフィールド値を貼り付けてください。重複ディレクティブ(最初の出現が適用される)や、CSP Level 3 のフォールバック規則を適用した後に各取得ディレクティブを実際に支配するディレクティブなど、構文・文脈に関する観察結果を表示します。ディレクティブ名、ソース式キーワード、sandbox フラグ、フォールバック連鎖は CSP Level 3 Editor's Draft、upgrade-insecure-requests、Mixed Content、Trusted Types のスナップショット(2026-09-16 確認)に従います。検査は構文のみです。host-source のパスは RFC 3986 の path-absolute(query や fragment は不可)、report-to は RFC 9110 の token 1 つ、report-uri の各値は RFC 3986 の URI-reference であることを確認しますが、nonce/hash 値の復号、ホスト式と URL の照合、レポート先の解決や取得、'strict-dynamic' や 'unsafe-inline' の優先関係のシミュレーションは行いません。スナップショット外のディレクティブは拒否せず「未認識」として報告します。カンマ区切りのポリシーリストは検出しますが、解析するのは最初のポリシーだけです。ライブサイトの検査、レポート収集、一律の安全・危険判定は行いません。処理はブラウザ内で完結します。