도구스개발

CSP 헤더 점검·생성기

Content-Security-Policy 값을 붙여 넣으면 따옴표 빠진 키워드, 오타 난 지시어, default-src가 덮지 못하는 빈틈을 짚어 줍니다. 예시 정책에서 시작할 수도 있습니다.

Content-Security-Policy 값

지시어 8개를 읽었습니다

점검 결과

문제를 찾지 못했습니다

이 도구가 아는 범위에서는 문제가 없습니다

CSP는 틀려도 조용히 넘어갑니다. 모르는 지시어는 무시하고, 따옴표를 빼먹은 키워드는 그런 이름의 «호스트»로 읽습니다. 그래서 헤더를 넣어 두고도 아무것도 막지 못하는 정책이 흔합니다. `script-src self`는 self라는 서버를 허용하라는 뜻이라 반드시 script-src 'self'로 써야 합니다.
default-src가 모든 것을 덮지는 않습니다. base-uri·form-action·frame-ancestors·sandbox· report-*는 default-src로 값이 내려오지 않아, 따로 적지 않으면 아무 제한이 없습니다.default-src 'self'만 둔 정책은 폼 전송지 탈취와 클릭재킹에 그대로 열려 있습니다.
처음 도입할 때는 Content-Security-Policy-Report-Only 헤더로 먼저 켜 보세요. 차단하지 않고 위반만 보고하므로, 실제로 무엇이 막힐지 확인한 뒤에 본 헤더로 바꿀 수 있습니다. 이 도구는 지시어 이름과 키워드 철자, 흔한 함정만 봅니다 — 정책이 여러분의 사이트에 실제로 맞는지는 브라우저 콘솔의 위반 보고로 확인해야 합니다.
입력한 값은 서버로 전송되지 않고 브라우저 안에서만 처리됩니다.

사용 방법

  1. 1쓰고 있는 CSP 값을 붙여 넣거나 예시에서 고릅니다.
  2. 2오류·주의 목록을 확인합니다. 오류는 정책이 동작하지 않게 만드는 것들입니다.
  3. 3고친 값을 복사해 서버 헤더에 넣습니다.

자주 묻는 질문

따옴표를 빼먹었을 가능성이 큽니다. `script-src self`는 «self»라는 이름의 호스트를 허용하라는 뜻이라 실제로는 아무 스크립트도 허용하지 않습니다. `script-src 'self'`처럼 키워드는 반드시 작은따옴표로 감싸야 합니다.

안 됩니다. base-uri·form-action·frame-ancestors·sandbox·report-* 는 default-src로 값이 내려오지 않아, 따로 적지 않으면 아무 제한이 없습니다. `default-src 'self'`만 둔 정책은 폼 전송지 탈취와 클릭재킹에 그대로 열려 있습니다.

CSP2부터는 nonce나 해시가 있으면 'unsafe-inline'이 무시됩니다. 아주 오래된 브라우저 대비로 «일부러» 같이 두는 경우가 있지만, 모르고 넣었다면 아무 효과가 없으니 지우는 편이 낫습니다.

브라우저가 조용히 무시합니다. 오류도 나지 않고 그 지시어만 없는 것처럼 동작하므로, 오타를 알아채기가 매우 어렵습니다. 이 도구가 모르는 지시어를 오류로 잡는 이유입니다.

Content-Security-Policy-Report-Only 헤더로 먼저 켜 보세요. 차단하지 않고 위반만 보고하므로 실제로 무엇이 막힐지 확인한 뒤 본 헤더로 바꿀 수 있습니다. 바로 차단하면 사이트가 통째로 멈출 수 있습니다.

전송되지 않습니다. 모든 검사는 브라우저 안에서 이뤄집니다.

알아두면 좋은 점

  • 지시어 이름과 키워드 철자는 MDN·OWASP·CSP 레퍼런스를 WebSearch로 교차 확인했습니다(2026-09-04). 기억으로 지어내면 실제로는 동작하지 않는 헤더를 만들어 주게 되므로, 목록에 없는 이름은 오류로 표시합니다.
  • 이 도구는 문법과 흔한 함정만 봅니다. 정책이 여러분의 사이트에 실제로 맞는지는 브라우저 콘솔의 위반 보고로 확인해야 합니다.
  • nonce 값은 요청마다 새로 만들어야 합니다. 예시의 {RANDOM} 자리는 서버가 매 응답마다 다른 값으로 채워야 하며, 고정해 두면 없느니만 못합니다.
  • frame-ancestors는 X-Frame-Options를 대체합니다. 둘 다 있으면 브라우저는 frame-ancestors를 따릅니다.

함께 보면 좋은 도구

마지막 검증: 2026년 9월 4일 · 결과는 참고용 추정치입니다.