Desarrollador / Política de seguridad

Generador de CSP: crea y analiza políticas de seguridad de contenido

Crea un encabezado Content-Security-Policy con listas de orígenes, marcadores de posición para nonce y hash, directivas de informes y ajustes preestablecidos habituales. Revisa las advertencias y copia el resultado para HTTP, meta, nginx, Apache o _headers estático.

Generador de CSP: crea y analiza políticas de seguridad de contenido: Crea una política localmente y señala unsafe-inline, unsafe-eval, fuentes demasiado amplias, directivas duplicadas y marcadores de posición de despliegue. El parser conserva las directivas desconocidas y usa la primera aparición de una directiva repetida. Analiza una política cada vez y no carga la página protegida. Funciona al 100 % en tu navegador, sin subir archivos a ningún servidor.

Se ejecuta
En tu navegador
Coste
Gratis · sin registro
Disponibilidad
Lista para usar
Banco de políticas de seguridad de contenidoProcesamiento local

Funciona por completo en tu navegador

Los preajustes sustituyen la política actual. Primero prueba con un encabezado de solo informes. Un marcador de posición de nonce necesita integración con el servidor; un encabezado estático no puede generar un nonce nuevo.

Tokens de origen de script

script-src · strict-dynamic necesita un nonce o hash válido y anula las listas de hosts permitidos en los navegadores compatibles.

script-src · Sustituye los marcadores de nonce y hash antes del despliegue. Genera un nonce nuevo e impredecible para cada respuesta.

Las políticas meta no pueden aplicar frame-ancestors ni sandbox, usar report-uri ni entregar una política report-only. Aquí se omiten las directivas de informes.

Esta es una revisión de sintaxis y riesgos, no una auditoría de seguridad. Las expresiones de origen desconocidas o mal formadas deben probarse en el navegador. Las políticas adicionales se aplican conjuntamente y no pueden relajar una política anterior. El archivo _headers generado es para respuestas estáticas; las respuestas dinámicas necesitan su propia configuración de encabezados.

Sintaxis y entrega de la política

Content Security Policy Level 3 del W3C: https://www.w3.org/TR/CSP3/ . Las directivas se separan con punto y coma y los valores, con espacios en blanco. La entrega mediante meta tiene menos capacidades que una cabecera de respuesta HTTP.

Nonces, hashes y despliegue

Guía de Content Security Policy de MDN: https://developer.mozilla.org/en-US/docs/Web/HTTP/Guides/CSP . strict-dynamic transfiere la confianza de un script autorizado mediante nonce o hash a los scripts que carga, e invalida las listas de hosts permitidos en los navegadores compatibles. Audita el comportamiento de los scripts de confianza y prueba la política final.

Cómo se usa

  1. Elige un ajuste preestablecido o pega una política existente.
  2. Activa las directivas y edita los valores separados por espacios; revisa las advertencias.
  3. Elige un formato de salida, cópialo y pruébalo con los recursos de tu sitio.

Privacidad y límites

Tu política permanece en tu navegador. No se contacta con ningún sitio web.

Herramientas relacionadas

Preguntas frecuentes

¿Puedo usar tal cual el marcador de posición del nonce?

No. Genera un nonce impredecible para cada respuesta y coloca el valor correspondiente en los scripts de confianza. Un encabezado estático fijo no puede generar un nonce. Sustituye los marcadores de posición de hash por el hash real del contenido previsto.

¿Qué no puede hacer una política meta?

No puede aplicar frame-ancestors ni sandbox, usar report-uri ni proporcionar una política report-only. La salida meta generada omite las directivas de informes y debe aparecer al principio de la cabecera del documento.

¿report-to crea un endpoint de informes?

No. Nombra un grupo que necesita un encabezado de respuesta Reporting-Endpoints independiente. report-uri es más antiguo; la compatibilidad de los navegadores varía. Esta herramienta no envía informes.

¿Está garantizado que los ajustes preestablecidos funcionen con mi sitio web?

No. Empieza con la entrega HTTP report-only y comprueba los recursos que necesita tu sitio. Las políticas existentes se combinan con la nueva; una segunda política no puede relajar una restricción anterior. La entrega mediante _headers estático no cubre las respuestas generadas dinámicamente.

Herramienta gratuita · se ejecuta en tu navegador · sin cuenta