Generador de encabezado CSP
Cree un encabezado Content-Security-Policy a partir de campos por directiva, listo para implementar.
Generador de encabezado CSP
Un encabezado Content-Security-Policy es la defensa más sólida contra XSS que un sitio web puede implementar, y uno de los encabezados más fáciles de equivocar sutilmente. Complete las directivas que necesita, deje el resto en blanco y la política se ensambla sola: default-src como línea base, con script-src, style-src, img-src, connect-src, font-src y frame-ancestors anulándolos donde usted lo indique. Los campos vacíos se omiten por completo, lo cual es el CSP correcto: una directiva ausente vuelve a default-src en lugar de permitir todo accidentalmente.
El generador corrige el error clásico: las palabras clave de CSP deben ir entre comillas, y un self sin comillas no significa "este origen", sino un host llamado literalmente self. Escriba self, none o unsafe-inline bare y aparecerán entrecomillados correctamente; hosts y esquemas como https://cdn.example.com o datos: quédense como están.
El formato de salida coincide con el lugar donde residirá la política: una línea de encabezado sin formato para leer y pegar, una metaetiqueta HTML para sitios estáticos sin acceso al servidor, o las líneas exactas add_header y Header set para configuraciones de nginx y Apache. El interruptor de solicitudes inseguras de actualización agrega la directiva que reescribe de forma transparente los subrecursos http:// perdidos en https.
Inicie estricto (predeterminado-src 'self' solo): implemente, abra la consola del navegador y agregue fuentes a medida que aparezcan violaciones reales; ese bucle produce políticas más estrictas que adivinar de antemano. Todo se ejecuta localmente en su navegador: su arquitectura, sus opciones de CDN y sus puntos finales de API nunca abandonan su dispositivo.