Saltar al contenido
TextArray
Totalmente local

Generador de encabezado CSP

Cree un encabezado Content-Security-Policy a partir de campos por directiva, listo para implementar.

Salida

Generador de encabezado CSP

Un encabezado Content-Security-Policy es la defensa más sólida contra XSS que un sitio web puede implementar, y uno de los encabezados más fáciles de equivocar sutilmente. Complete las directivas que necesita, deje el resto en blanco y la política se ensambla sola: default-src como línea base, con script-src, style-src, img-src, connect-src, font-src y frame-ancestors anulándolos donde usted lo indique. Los campos vacíos se omiten por completo, lo cual es el CSP correcto: una directiva ausente vuelve a default-src en lugar de permitir todo accidentalmente.

El generador corrige el error clásico: las palabras clave de CSP deben ir entre comillas, y un self sin comillas no significa "este origen", sino un host llamado literalmente self. Escriba self, none o unsafe-inline bare y aparecerán entrecomillados correctamente; hosts y esquemas como https://cdn.example.com o datos: quédense como están.

El formato de salida coincide con el lugar donde residirá la política: una línea de encabezado sin formato para leer y pegar, una metaetiqueta HTML para sitios estáticos sin acceso al servidor, o las líneas exactas add_header y Header set para configuraciones de nginx y Apache. El interruptor de solicitudes inseguras de actualización agrega la directiva que reescribe de forma transparente los subrecursos http:// perdidos en https.

Inicie estricto (predeterminado-src 'self' solo): implemente, abra la consola del navegador y agregue fuentes a medida que aparezcan violaciones reales; ese bucle produce políticas más estrictas que adivinar de antemano. Todo se ejecuta localmente en su navegador: su arquitectura, sus opciones de CDN y sus puntos finales de API nunca abandonan su dispositivo.

Preguntas frecuentes

¿Por qué se debe citar el "yo"?
Porque CSP distingue las palabras clave de los nombres de host mediante comillas. 'yo' entre comillas significa "el origen de esta página"; self sin comillas significa un servidor llamado literalmente self. El generador cita automáticamente las palabras clave conocidas.
¿Qué sucede cuando dejo una directiva vacía?
Se deja fuera de la política y el navegador recurre a default-src para ese tipo de recurso. Esa es la forma prevista de escribir CSP: anular únicamente cuando las reglas realmente difieran.
¿Debo usar la metaetiqueta o el encabezado?
El encabezado, siempre que controle el servidor, cubre cada respuesta y admite todas las directivas. La metaetiqueta es la alternativa para el alojamiento estático sin control de encabezado, pero tenga en cuenta que los ancestros del marco y el uri de informe se ignoran en los metaCSP.
¿Cómo puedo saber qué fuentes necesita mi sitio?
Implemente una política estricta (default-src 'self'), abra la consola devtools del navegador y use el sitio. Cada recurso bloqueado registra una infracción al nombrar la directiva y la URL; agregue esas fuentes deliberadamente, una por una. Considere Content-Security-Policy-Report-Only para probar una política sin romper nada.
¿Todo lo que escribo se carga en alguna parte?
No. La política se integra completamente en su navegador: sus dominios y puntos finales nunca abandonan su dispositivo.