Generador y analizador de Content Security Policy

Genera una Content Security Policy directiva por directiva (fuentes, esquemas, nonces, hashes, 'strict-dynamic'), con salida como cabecera de aplicación (enforcement), cabecera Report-Only, etiqueta <meta> o configuración de ejemplo para Next.js. Analiza una política pegada detectando directivas duplicadas, valores desconocidos, comodines amplios, 'unsafe-inline'/'unsafe-eval', ausencia de object-src/base-uri/frame-ancestors/form-action y errores de comillas. Nunca prueba la política contra una URL real y nunca afirma que CSP sustituye el escape y saneamiento del contenido.

Procesamiento en tu dispositivo, sin IAhasta 60 directivas, 100 fuentes por directiva

Los datos se procesan en tu dispositivo y no se envían al servidor.

CSP es una capa adicional y no sustituye el escape, la validación y el saneamiento del contenido.

Report-Only permite observar problemas antes de aplicar la política, pero no bloquea recursos.

Los datos se procesan en tu dispositivo y no se envían al servidor.

Casos de uso

Cómo utilizar esta herramienta

  1. Elige generar o analizar
  2. Completa las directivas o pega la política existente
  3. Copia o descarga el resultado

Preguntas frecuentes

¿CSP evita todos los ataques XSS?
No. CSP es una capa adicional de defensa, no un sustituto del escape, la validación y el saneamiento del contenido; esta herramienta lo indica explícitamente y nunca afirma protección total.
¿Qué diferencia hay entre la cabecera normal y Report-Only?
Report-Only permite observar qué bloquearía la política (mediante reportes) sin bloquear realmente ningún recurso todavía; es útil para probar una política antes de aplicarla de verdad.

Herramientas relacionadas

← Volver al inicio