Herramientas de Seguridad

🧱 Constructor de CSP

Arma tu Content-Security-Policy directiva a directiva, con un clic por fuente y tus hosts. Te avisa de lo que deja pasar XSS (unsafe-inline, comodines) y de las directivas de refuerzo que faltan. Genera la cabecera y el <meta>.

Presets
Directivas
Cabecera generada

Preguntas frecuentes

¿Qué es una Content-Security-Policy?
Es una cabecera HTTP que le dice al navegador desde qué orígenes puede cargar scripts, estilos, imágenes, etc. Bien configurada es una de las defensas más efectivas contra el XSS.
¿Por qué me avisa de 'unsafe-inline'?
Porque permite ejecutar scripts en línea, que es justo lo que aprovecha un XSS; anula gran parte de la protección de la CSP. Usa nonces o hashes en su lugar.
¿Cabecera HTTP o etiqueta <meta>?
La cabecera HTTP es lo recomendado: admite todas las directivas, incluida frame-ancestors. El <meta> sirve cuando no puedes tocar la configuración del servidor, pero tiene limitaciones.