Ir para o conteúdo
TextArray
Totalmente local

Gerador de cabeçalho CSP

Crie um cabeçalho Content-Security-Policy a partir de campos por diretiva, pronto para implantação.

Saída

Gerador de cabeçalho CSP

Um cabeçalho Content-Security-Policy é a defesa mais forte contra XSS que um site pode implantar - e um dos cabeçalhos mais fáceis de errar sutilmente. Preencha as diretivas necessárias, deixe o restante em branco e a política se monta: default-src como linha de base, com script-src, style-src, img-src, connect-src, font-src e frame-ancestors substituindo-a onde você desejar. Os campos vazios são totalmente omitidos, o que é correto no CSP: uma diretiva ausente volta para default-src em vez de permitir tudo acidentalmente.

O gerador corrige o erro clássico para você: palavras-chave CSP devem ser citadas, e um self sem aspas não significa "esta origem" - significa um host literalmente chamado self. Digite self, none ou unsafe-inline bare e eles serão citados corretamente; hosts e esquemas como https://cdn.example.com ou dados: permaneçam como estão.

O formato de saída corresponde ao local onde a política ficará: uma linha de cabeçalho bruta para leitura e colagem, uma meta tag HTML para sites estáticos sem acesso ao servidor ou as linhas exatas add_header e Header set para configurações nginx e Apache. A alternância upgrade-insecure-requests anexa a diretiva que reescreve de forma transparente sub-recursos http:// perdidos para https.

Inicie strict — default-src 'self' sozinho — implante, abra o console do navegador e adicione fontes conforme violações reais aparecem; esse ciclo produz políticas mais rigorosas do que adivinhar antecipadamente. Tudo é executado localmente no seu navegador: sua arquitetura, opções de CDN e endpoints de API nunca saem do seu dispositivo.

FAQ

Por que o “eu” deve ser citado?
Porque o CSP distingue palavras-chave de nomes de host pelas aspas. 'self' entre aspas significa "a própria origem desta página"; self sem aspas significa um servidor literalmente chamado self. O gerador cita as palavras-chave conhecidas automaticamente para você.
O que acontece quando deixo uma diretiva vazia?
Ele é deixado de fora da política e o navegador volta para default-src para esse tipo de recurso. Essa é a maneira pretendida de escrever CSP – substituir apenas onde as regras realmente diferem.
Devo usar a meta tag ou o cabeçalho?
O cabeçalho, sempre que você controla o servidor — ele cobre todas as respostas e suporta todas as diretivas. A meta tag é o substituto para hospedagem estática sem controle de cabeçalho, mas observe que os ancestrais dos quadros e os report-uri são ignorados nos meta CSPs.
Como posso descobrir quais fontes meu site precisa?
Implante uma política estrita (default-src 'self'), abra o console do devtools do navegador e use o site. Cada recurso bloqueado registra uma violação nomeando a diretiva e o URL – adicione essas fontes deliberadamente, uma por uma. Considere Content-Security-Policy-Report-Only para testar uma política sem quebrar nada.
Qualquer coisa que eu digito é carregada em algum lugar?
Não. A política é montada inteiramente no seu navegador — seus domínios e endpoints nunca saem do seu dispositivo.