Desenvolvedor / Política de segurança

Gerador de CSP: crie e analise políticas de segurança de conteúdo

Crie um cabeçalho Content-Security-Policy com listas de origens, placeholders de nonce e hash, diretivas de relatório e predefinições comuns. Revise os avisos e copie a saída para HTTP, meta, nginx, Apache ou _headers estático.

Gerador de CSP: crie e analise políticas de segurança de conteúdo: Cria uma política localmente e sinaliza unsafe-inline, unsafe-eval, origens amplas, diretivas duplicadas e placeholders de implantação. O analisador preserva diretivas desconhecidas e usa a primeira ocorrência de uma diretiva repetida. Ele analisa uma política por vez e não carrega a página protegida. Roda 100% localmente no seu navegador, sem enviar nenhum arquivo para o servidor.

Execuções
No seu navegador
Custo
Grátis · sem cadastro
Disponibilidade
Pronto para usar
Laboratório de Content Security PolicyProcessamento local

Roda inteiramente no seu navegador

As predefinições substituem a política atual. Primeiro, teste com um cabeçalho somente para relatório. Um placeholder de nonce precisa de integração com o servidor; um cabeçalho estático não pode gerar um nonce novo.

Tokens de origem do script

script-src · strict-dynamic precisa de um nonce ou hash válido e substitui as listas de permissões de hosts nos navegadores compatíveis.

script-src · Substitua os placeholders de nonce e hash antes da implantação. Gere um nonce novo e imprevisível para cada resposta.

Políticas de meta não podem aplicar frame-ancestors ou sandbox, usar report-uri nem fornecer uma política report-only. As diretivas de relatório são omitidas aqui.

Esta é uma revisão de sintaxe e riscos, não uma auditoria de segurança. Expressões de origem desconhecidas ou malformadas precisam ser testadas no navegador. As políticas adicionais são aplicadas em conjunto e não podem relaxar uma política anterior. O arquivo _headers gerado é para respostas estáticas; respostas dinâmicas precisam da própria configuração de cabeçalho.

Sintaxe e entrega da política

Content Security Policy Level 3 do W3C: https://www.w3.org/TR/CSP3/ . As diretivas são separadas por ponto e vírgula, e os valores, por espaços em branco. A entrega por meta tem menos recursos do que por um cabeçalho de resposta HTTP.

Nonces, hashes e implantação

Guia de Content Security Policy da MDN: https://developer.mozilla.org/en-US/docs/Web/HTTP/Guides/CSP . strict-dynamic transfere a confiança de um script autorizado por nonce ou hash para os scripts que ele carrega, substituindo as listas de permissões de hosts nos navegadores compatíveis. Audite o comportamento dos scripts confiáveis e teste a política final.

Como usar

  1. Escolha uma predefinição ou cole uma política existente.
  2. Ative as diretivas e edite os valores separados por espaços; revise os avisos.
  3. Escolha um formato de saída, copie-o e teste-o com os recursos do seu site.

Privacidade e limitações

Sua política permanece no navegador. Nenhum site é contatado.

Ferramentas relacionadas

Perguntas frequentes

Posso usar o placeholder de nonce como está?

Não. Gere um nonce imprevisível para cada resposta e coloque o valor correspondente nos scripts confiáveis. Um cabeçalho estático fixo não pode gerar um nonce. Substitua os placeholders de hash pelo hash real do conteúdo pretendido.

O que uma política via meta não pode fazer?

Ela não pode aplicar frame-ancestors ou sandbox, usar report-uri nem fornecer uma política somente para relatórios. A saída meta gerada omite as diretivas de relatório e deve aparecer no início do head do documento.

report-to cria um endpoint de relatório?

Não. Ele nomeia um grupo que precisa de um cabeçalho de resposta Reporting-Endpoints separado. report-uri é mais antigo; o suporte dos navegadores varia. Esta ferramenta não envia relatórios.

As predefinições têm garantia de funcionar no meu site?

Não. Comece com a entrega HTTP somente para relatórios e verifique os recursos necessários ao seu site. As políticas existentes são combinadas com a nova; uma segunda política não pode flexibilizar uma restrição anterior. A entrega por _headers estático não abrange respostas geradas dinamicamente.

Ferramenta grátis · no seu navegador execuções · não precisa de conta