Desenvolvedor / Política de segurança
Gerador de CSP: crie e analise políticas de segurança de conteúdo
Crie um cabeçalho Content-Security-Policy com listas de origens, placeholders de nonce e hash, diretivas de relatório e predefinições comuns. Revise os avisos e copie a saída para HTTP, meta, nginx, Apache ou _headers estático.
Gerador de CSP: crie e analise políticas de segurança de conteúdo: Cria uma política localmente e sinaliza unsafe-inline, unsafe-eval, origens amplas, diretivas duplicadas e placeholders de implantação. O analisador preserva diretivas desconhecidas e usa a primeira ocorrência de uma diretiva repetida. Ele analisa uma política por vez e não carrega a página protegida. Roda 100% localmente no seu navegador, sem enviar nenhum arquivo para o servidor.
- Categoria
- Ferramentas para desenvolvedores
- Execuções
- No seu navegador
- Custo
- Grátis · sem cadastro
- Disponibilidade
- Pronto para usar
Roda inteiramente no seu navegador
As predefinições substituem a política atual. Primeiro, teste com um cabeçalho somente para relatório. Um placeholder de nonce precisa de integração com o servidor; um cabeçalho estático não pode gerar um nonce novo.
script-src · strict-dynamic precisa de um nonce ou hash válido e substitui as listas de permissões de hosts nos navegadores compatíveis.
script-src · Substitua os placeholders de nonce e hash antes da implantação. Gere um nonce novo e imprevisível para cada resposta.
Políticas de meta não podem aplicar frame-ancestors ou sandbox, usar report-uri nem fornecer uma política report-only. As diretivas de relatório são omitidas aqui.
Esta é uma revisão de sintaxe e riscos, não uma auditoria de segurança. Expressões de origem desconhecidas ou malformadas precisam ser testadas no navegador. As políticas adicionais são aplicadas em conjunto e não podem relaxar uma política anterior. O arquivo _headers gerado é para respostas estáticas; respostas dinâmicas precisam da própria configuração de cabeçalho.
Sintaxe e entrega da política
Content Security Policy Level 3 do W3C: https://www.w3.org/TR/CSP3/ . As diretivas são separadas por ponto e vírgula, e os valores, por espaços em branco. A entrega por meta tem menos recursos do que por um cabeçalho de resposta HTTP.
Nonces, hashes e implantação
Guia de Content Security Policy da MDN: https://developer.mozilla.org/en-US/docs/Web/HTTP/Guides/CSP . strict-dynamic transfere a confiança de um script autorizado por nonce ou hash para os scripts que ele carrega, substituindo as listas de permissões de hosts nos navegadores compatíveis. Audite o comportamento dos scripts confiáveis e teste a política final.
Como usar
- Escolha uma predefinição ou cole uma política existente.
- Ative as diretivas e edite os valores separados por espaços; revise os avisos.
- Escolha um formato de saída, copie-o e teste-o com os recursos do seu site.
Privacidade e limitações
Sua política permanece no navegador. Nenhum site é contatado.
Ferramentas relacionadas
Perguntas frequentes
Posso usar o placeholder de nonce como está?
Não. Gere um nonce imprevisível para cada resposta e coloque o valor correspondente nos scripts confiáveis. Um cabeçalho estático fixo não pode gerar um nonce. Substitua os placeholders de hash pelo hash real do conteúdo pretendido.
O que uma política via meta não pode fazer?
Ela não pode aplicar frame-ancestors ou sandbox, usar report-uri nem fornecer uma política somente para relatórios. A saída meta gerada omite as diretivas de relatório e deve aparecer no início do head do documento.
report-to cria um endpoint de relatório?
Não. Ele nomeia um grupo que precisa de um cabeçalho de resposta Reporting-Endpoints separado. report-uri é mais antigo; o suporte dos navegadores varia. Esta ferramenta não envia relatórios.
As predefinições têm garantia de funcionar no meu site?
Não. Comece com a entrega HTTP somente para relatórios e verifique os recursos necessários ao seu site. As políticas existentes são combinadas com a nova; uma segunda política não pode flexibilizar uma restrição anterior. A entrega por _headers estático não abrange respostas geradas dinamicamente.
Ferramenta grátis · no seu navegador execuções · não precisa de conta