
Pourtant, malgré les avantages que peut procurer ce mécanisme de sécurité, Google soutient que 95 % du milliard de domaines qu’il a analysé au cours d’une récente étude a mal déployé son mécanisme CSP, ce qui laissait la possibilité aux attaquants de contourner le CSP afin de lancer leurs attaques XSS.
En lançant CSP Evaluator, sous la forme d'un scanner de site web autonome mais également sous la forme d’une extension Chrome, Google espère que les webmasters seront en mesure de tester leurs configurations CSP afin d'améliorer les fonctionnalités de protection contre les attaques XSS de leur site Web.

Google recommande également aux webmasters de vérifier leurs configurations CSP en se servant de token temporaire. C’est ici qu’intervient la seconde extension CSP Mitigator qui permet au webmaster d’appliquer une configuration CSP personnalisée à leur application. Cet outil permet d’identifier les parties de votre application qui ne sont pas compatibles avec votre configuration CSP et vous aide à faire les changements nécessaires avant un déploiement.
Google a indiqué que les deux extensions ont été utilisées en interne dans la mise en place des configurations CSP de divers services Google, tels que Google Cloud Console, Google Photos, Google MyAccount History, Google Careers Search, Google Maps Timeline et Google Cultural Institute.



Source : Google
Voir aussi :
