HeaderAudit
C

tumblr.com

Score 70/100 · scanned 2026-08-04

Content-Security-Policy

tumblr.com sends an enforcing CSP. It is nonce-based.

script-src 'self' 'unsafe-eval' 'unsafe-inline' https://www.recaptcha.net https://c0.pubmine.com https://s.pubmine.com https://criteo.com https://*.criteo.com https://criteo.net https://*.criteo.net https://*.vexowi.com https://vexowi.com https://c.amazon-adsystem.com https://*.3lift.com https://3lift.com https://z.moatads.com https://*.moatads.com https://*.smartadserver.com https://*.sascdn.com https://app.link https://securepubads.g.doubleclick.net https://*.googlesyndication.com https://www.googletagservices.com/ https://cdn.parsely.com https://a.teads.tv/analytics/tag.js https://assets.tumblr.com https://ads.pubmatic.com https://cdn.jsdelivr.net https://*.privacymanager.io https://*.rlcdn.com https://edge.atmtd.com https://scripts.atmtd.com https://cdn.id5-sync.com https://dn0qt3r0xannq.cloudfront.net https://*.aditude.io https://static.kueezrtb.com https://cdn.ampproject.org https://blackbox-api.wp.com https://open.spotify.com https://embed-cdn.spotifycdn.com https://sb.scorecardresearch.com https://assets.tumblr.com/pop/ 'nonce-NmNmNjMzOGNlYzExNDM2OWFjMWYyZThiYjM1M2NiZDk='; report-uri /svc/cspreports; object-src 'none'; worker-src blob: 'self'; base-uri 'self'
DirectiveSources
script-src'self' 'unsafe-eval' 'unsafe-inline' https://www.recaptcha.net https://c0.pubmine.com https://s.pubmine.com https://criteo.com https://*.criteo.com https://criteo.net https://*.criteo.net https://*.vexowi.com https://vexowi.com https://c.amazon-adsystem.com https://*.3lift.com https://3lift.com https://z.moatads.com https://*.moatads.com https://*.smartadserver.com https://*.sascdn.com https://app.link https://securepubads.g.doubleclick.net https://*.googlesyndication.com https://www.googletagservices.com/ https://cdn.parsely.com https://a.teads.tv/analytics/tag.js https://assets.tumblr.com https://ads.pubmatic.com https://cdn.jsdelivr.net https://*.privacymanager.io https://*.rlcdn.com https://edge.atmtd.com https://scripts.atmtd.com https://cdn.id5-sync.com https://dn0qt3r0xannq.cloudfront.net https://*.aditude.io https://static.kueezrtb.com https://cdn.ampproject.org https://blackbox-api.wp.com https://open.spotify.com https://embed-cdn.spotifycdn.com https://sb.scorecardresearch.com https://assets.tumblr.com/pop/ 'nonce-NmNmNjMzOGNlYzExNDM2OWFjMWYyZThiYjM1M2NiZDk='
report-uri/svc/cspreports
object-src'none'
worker-srcblob: 'self'
base-uri'self'

Headers sent

HeaderValue
strict-transport-securitymax-age=31536000; preload
x-frame-optionsdeny
x-content-type-optionsnosniff
x-xss-protection1; mode=block
servernginx

Re-scan live

This is a snapshot from 2026-08-04. Check it now: