Gerador de cabeçalho CSP
Crie um cabeçalho Content-Security-Policy a partir de campos por diretiva, pronto para implantação.
Gerador de cabeçalho CSP
Um cabeçalho Content-Security-Policy é a defesa mais forte contra XSS que um site pode implantar - e um dos cabeçalhos mais fáceis de errar sutilmente. Preencha as diretivas necessárias, deixe o restante em branco e a política se monta: default-src como linha de base, com script-src, style-src, img-src, connect-src, font-src e frame-ancestors substituindo-a onde você desejar. Os campos vazios são totalmente omitidos, o que é correto no CSP: uma diretiva ausente volta para default-src em vez de permitir tudo acidentalmente.
O gerador corrige o erro clássico para você: palavras-chave CSP devem ser citadas, e um self sem aspas não significa "esta origem" - significa um host literalmente chamado self. Digite self, none ou unsafe-inline bare e eles serão citados corretamente; hosts e esquemas como https://cdn.example.com ou dados: permaneçam como estão.
O formato de saída corresponde ao local onde a política ficará: uma linha de cabeçalho bruta para leitura e colagem, uma meta tag HTML para sites estáticos sem acesso ao servidor ou as linhas exatas add_header e Header set para configurações nginx e Apache. A alternância upgrade-insecure-requests anexa a diretiva que reescreve de forma transparente sub-recursos http:// perdidos para https.
Inicie strict — default-src 'self' sozinho — implante, abra o console do navegador e adicione fontes conforme violações reais aparecem; esse ciclo produz políticas mais rigorosas do que adivinhar antecipadamente. Tudo é executado localmente no seu navegador: sua arquitetura, opções de CDN e endpoints de API nunca saem do seu dispositivo.