CSP 헤더 점검·생성기
Content-Security-Policy 값을 붙여 넣으면 따옴표 빠진 키워드, 오타 난 지시어, default-src가 덮지 못하는 빈틈을 짚어 줍니다. 예시 정책에서 시작할 수도 있습니다.
Content-Security-Policy 값
지시어 8개를 읽었습니다
점검 결과
문제를 찾지 못했습니다
이 도구가 아는 범위에서는 문제가 없습니다
사용 방법
- 1쓰고 있는 CSP 값을 붙여 넣거나 예시에서 고릅니다.
- 2오류·주의 목록을 확인합니다. 오류는 정책이 동작하지 않게 만드는 것들입니다.
- 3고친 값을 복사해 서버 헤더에 넣습니다.
자주 묻는 질문
따옴표를 빼먹었을 가능성이 큽니다. `script-src self`는 «self»라는 이름의 호스트를 허용하라는 뜻이라 실제로는 아무 스크립트도 허용하지 않습니다. `script-src 'self'`처럼 키워드는 반드시 작은따옴표로 감싸야 합니다.
안 됩니다. base-uri·form-action·frame-ancestors·sandbox·report-* 는 default-src로 값이 내려오지 않아, 따로 적지 않으면 아무 제한이 없습니다. `default-src 'self'`만 둔 정책은 폼 전송지 탈취와 클릭재킹에 그대로 열려 있습니다.
CSP2부터는 nonce나 해시가 있으면 'unsafe-inline'이 무시됩니다. 아주 오래된 브라우저 대비로 «일부러» 같이 두는 경우가 있지만, 모르고 넣었다면 아무 효과가 없으니 지우는 편이 낫습니다.
브라우저가 조용히 무시합니다. 오류도 나지 않고 그 지시어만 없는 것처럼 동작하므로, 오타를 알아채기가 매우 어렵습니다. 이 도구가 모르는 지시어를 오류로 잡는 이유입니다.
Content-Security-Policy-Report-Only 헤더로 먼저 켜 보세요. 차단하지 않고 위반만 보고하므로 실제로 무엇이 막힐지 확인한 뒤 본 헤더로 바꿀 수 있습니다. 바로 차단하면 사이트가 통째로 멈출 수 있습니다.
전송되지 않습니다. 모든 검사는 브라우저 안에서 이뤄집니다.
알아두면 좋은 점
- 지시어 이름과 키워드 철자는 MDN·OWASP·CSP 레퍼런스를 WebSearch로 교차 확인했습니다(2026-09-04). 기억으로 지어내면 실제로는 동작하지 않는 헤더를 만들어 주게 되므로, 목록에 없는 이름은 오류로 표시합니다.
- 이 도구는 문법과 흔한 함정만 봅니다. 정책이 여러분의 사이트에 실제로 맞는지는 브라우저 콘솔의 위반 보고로 확인해야 합니다.
- nonce 값은 요청마다 새로 만들어야 합니다. 예시의 {RANDOM} 자리는 서버가 매 응답마다 다른 값으로 채워야 하며, 고정해 두면 없느니만 못합니다.
- frame-ancestors는 X-Frame-Options를 대체합니다. 둘 다 있으면 브라우저는 frame-ancestors를 따릅니다.
함께 보면 좋은 도구
마지막 검증: 2026년 9월 4일 · 결과는 참고용 추정치입니다.