Pontuação de segurança 90/100 · 0 diretivas ativadas
- No default-src - every directive you don't set explicitly falls back to the browser's permissive default.
Fallback for every fetch directive you do not set explicitly. Set this first, then tighten individual directives.
Ainda sem origens - esta diretiva será omitida até você adicionar uma.
Ative as diretivas acima - o cabeçalho montado aparecerá aqui.
O que faz
O Construtor de CSP monta um cabeçalho Content-Security-Policy (CSP) interativamente. Em vez de escrever à mão uma longa string separada por ponto e vírgula, você ativa as diretivas que quer, adiciona fontes a cada uma e vê o cabeçalho pronto se construir em tempo real. Uma pontuação de segurança ao vivo penaliza fontes inseguras ('unsafe-inline', 'unsafe-eval', data:, http:, *) e a ausência de default-src, então você vê o custo de cada atalho antes de publicá-lo.
Ele também faz parsing: cole um cabeçalho CSP existente em Importar e ele se torna uma política editável que você pode reforçar e reexportar. Tudo roda 100% no cliente - nenhum cabeçalho que você cole é enviado a um servidor.
Como usar
- Opcionalmente, cole uma política existente em Import existing header e pressione Parse para carregá-la.
- Acione o interruptor de cada diretiva que você quer (
default-srcprimeiro - é o fallback para tudo que você deixar sem definir). Clique numa linha de diretiva para expandir sua descrição e fontes. - Adicione fontes por diretiva: clique num chip predefinido (
'self','none','strict-dynamic',https:, …) ou digite uma URL personalizada / valor'nonce-…'/'sha256-…'e pressione Add. Chips vermelhos são fontes arriscadas - passe o mouse sobre um para ver o porquê. - Acompanhe a pontuação de segurança e a lista de avisos no topo, então use Copy para copiar o cabeçalho montado (ou Copy share link para enviar a política exata a um colega).
Exemplos
Uma política inicial estrita
default-src 'self'; script-src 'self'; object-src 'none'; base-uri 'self'; frame-ancestors 'none'
Adicionar um CDN com nonce, permitir imagens data-URI
default-src 'self'; script-src 'self' https://cdn.example.com 'nonce-r4nd0m'; img-src 'self' data:; object-src 'none'; base-uri 'self'; frame-ancestors 'none'; upgrade-insecure-requests
A mesma política após importá-la de volta - Parse devolve o mapa editável exato, e construir de novo reproduz o cabeçalho byte a byte.
Bom saber
- Defina
default-src. Diretivas que você deixar sem definição caem no fallback dele; sem ele, vale o padrão permissivo do navegador e sua política tem buracos. - Fontes arriscadas custam pontuação, não correção:
'unsafe-inline'(-20),*(-20),'unsafe-eval'(-15),data:/http:(-10 cada). Prefira nonces ou hashes a'unsafe-inline'. - A entrega importa: envie o cabeçalho a partir do seu servidor (ou CDN/Worker).
frame-ancestorsé ignorado dentro de uma tag<meta>. - Seguro na ida e volta: construir → fazer parse → construir reproduz a string idêntica, então links de compartilhamento e reimportações são sem perdas. Diretivas sem fontes são omitidas (uma diretiva sem valor é CSP inválido).
- Privado: roda inteiramente no seu navegador - seguro para políticas que cobrem domínios internos.
- Ferramentas relacionadas: PII Redactor, Password Strength Analyser, Defang/Refang.