Puntuación de seguridad 90/100 · 0 directivas activadas
- No default-src - every directive you don't set explicitly falls back to the browser's permissive default.
Fallback for every fetch directive you do not set explicitly. Set this first, then tighten individual directives.
Aún no hay orígenes - esta directiva se omitirá hasta que añadas uno.
Activa las directivas de arriba - la cabecera ensamblada aparecerá aquí.
Qué hace
El Constructor de CSP ensambla una cabecera Content-Security-Policy (CSP) de forma interactiva. En lugar de escribir a mano una larga cadena separada por puntos y coma, activas las directivas que quieres, añades fuentes a cada una y ves cómo la cabecera terminada se construye sola en tiempo real. Una puntuación de seguridad en vivo penaliza las fuentes inseguras ('unsafe-inline', 'unsafe-eval', data:, http:, *) y la ausencia de default-src, así que ves el coste de cada atajo antes de publicarlo.
También analiza políticas existentes: pega una cabecera CSP en Importar y se convierte en una política editable que puedes endurecer y volver a exportar. Todo se ejecuta 100% en el cliente - ninguna cabecera que pegues se envía jamás a un servidor.
Cómo usarlo
- Opcionalmente, pega una política existente en Importar cabecera existente y pulsa Analizar para cargarla.
- Activa el interruptor de cada directiva que quieras (
default-srcprimero - es el respaldo de todo lo que dejes sin configurar). Haz clic en la fila de una directiva para expandir su descripción y sus fuentes. - Añade fuentes por directiva: haz clic en una etiqueta predefinida (
'self','none','strict-dynamic',https:, …) o escribe una URL personalizada / un valor'nonce-…'/'sha256-…'y pulsa Añadir. Las etiquetas rojas son fuentes de riesgo - pasa el cursor por encima de una para ver por qué. - Observa la puntuación de seguridad y la lista de avisos de la parte superior, después Copia la cabecera ensamblada (o Copia el enlace para compartir para enviar la política exacta a un colega).
Ejemplos
Una política inicial estricta
default-src 'self'; script-src 'self'; object-src 'none'; base-uri 'self'; frame-ancestors 'none'
Añadir una CDN con un nonce y permitir imágenes data-URI
default-src 'self'; script-src 'self' https://cdn.example.com 'nonce-r4nd0m'; img-src 'self' data:; object-src 'none'; base-uri 'self'; frame-ancestors 'none'; upgrade-insecure-requests
La misma política tras importarla de vuelta - Analizar devuelve el mapa editable exacto, y construirla de nuevo reproduce la cabecera byte a byte.
Buen saber
- Configura
default-src. Las directivas que dejes sin configurar recurren a ella; sin ella, se aplica el permiso por omisión del navegador y tu política tiene agujeros. - Las fuentes de riesgo cuestan puntuación, no corrección:
'unsafe-inline'(-20),*(-20),'unsafe-eval'(-15),data:/http:(-10 cada una). Prefiere nonces o hashes antes que'unsafe-inline'. - La entrega importa: envía la cabecera desde tu servidor (o CDN/Worker).
frame-ancestorsse ignora dentro de una etiqueta<meta>. - Ida y vuelta sin pérdidas: construir → analizar → construir reproduce la cadena idéntica, así que los enlaces para compartir y las reimportaciones no pierden nada. Las directivas sin fuentes se omiten (una directiva sin valor es CSP inválido).
- Privado: se ejecuta por completo en tu navegador - seguro para políticas que cubren dominios internos.
- Herramientas relacionadas: PII Redactor, Password Strength Analyser, Defang/Refang.