Ce que vérifie cet outil
Content-Security-Policy n'est pas un seul réglage — c'est une liste de directives, chacune contrôlant un type de ressource différent qu'une page peut charger (scripts, styles, images, cadres, et où la page elle-même peut être intégrée). Une politique peut être techniquement « présente » tout en étant presque inutile, si les directives les plus importantes sont absentes ou trop permissives. Cet outil analyse chaque directive séparément et la note individuellement, plutôt que de traiter la CSP comme un simple en-tête pass/fail.
Les six directives notées par cet outil
default-src est la valeur de repli pour toute directive de récupération non définie explicitement — sans elle, il n'y a pratiquement aucune restriction de base. script-src est celle qui intéresse le plus les attaquants, car elle décide si une balise <script> injectée peut s'exécuter. object-src 'none' ferme un ancien chemin d'injection basé sur les plugins, sans usage légitime sur un site moderne. base-uri empêche une balise <base> injectée de réécrire silencieusement tous les liens relatifs de la page. frame-ancestors est la propre défense anti-clickjacking de la CSP, indépendante de X-Frame-Options. upgrade-insecure-requests met automatiquement à niveau toute sous-ressource http:// restante sur une page par ailleurs en https://.
Report-Only n'est pas une protection
Content-Security-Policy-Report-Only est un outil réellement utile pour tester une nouvelle politique sans risquer de tout casser — les violations sont journalisées plutôt que bloquées. Mais un site qui ne définit jamais que l'en-tête Report-Only, et jamais l'en-tête appliqué, n'a en pratique aucune CSP : rien n'est réellement bloqué. Cet outil signale explicitement cette distinction plutôt que de traiter les deux en-têtes comme équivalents.