Chưa cấu hình CSP reporting
Violation report giúp rollout dựa trên evidence. report-uri vẫn hữu ích làm fallback cho browser cũ. Fix: Dùng Reporting-Endpoints + report-to; cân nhắc report-uri fallback.
Thiết kế kiểm soát · Công cụ 07
Parse policy theo directive, tìm fallback/wildcard/unsafe source và dựng lộ trình Report-Only → Enforce kèm header có thể dùng thực tế.
CSP workbench
Normalized (first directive wins)
default-src 'self'; object-src 'none'; base-uri 'self'; frame-ancestors 'none'; form-action 'self'
Chưa cấu hình CSP reporting
Violation report giúp rollout dựa trên evidence. report-uri vẫn hữu ích làm fallback cho browser cũ. Fix: Dùng Reporting-Endpoints + report-to; cân nhắc report-uri fallback.
Không thấy lỗi baseline rõ ràng
Vẫn cần chạy Report-Only và review violation trên các route/role khác nhau.
Parser dùng browser semantics first-directive-wins và effective fallback; không chấm điểm giả.
TrustLine có thể kiểm tra assumption, evidence và giới hạn trước khi biến artifact thành quyết định.
Policy matrix, conflict warnings và test-case CSV
Mở công cụThiết kế kiểm soátThreat register, review prompts và validation backlog
Mở công cụChuẩn bị pentestScope brief, effort range, coverage gaps và đầu vào kickoff
Mở công cụ