Construtor de Content-Security-Policy
Monte um header Content-Security-Policy adicionando diretivas (default-src, script-src, img-src, frame-ancestors) com fontes pré-definidas.
Selecione fontes para cada diretiva. Adicione hosts customizados separados por espaço ou linha.
Monte um header Content-Security-Policy
Poucas defesas seguram um ataque de injeção de script (XSS) tão bem quanto o Content-Security-Policy. O problema é a sintaxe: tantas diretivas e fontes que a coisa intimida só de olhar. Aqui o construtor faz o trabalho chato por você, adicionando cada diretiva de forma guiada. Não precisa decorar a gramática do CSP.
Você compõe as regras para diretivas como default-src, script-src, img-src e frame-ancestors a partir de fontes comuns já predefinidas. A ferramenta junta tudo num header válido. Com isso dá para limitar de onde o navegador carrega recursos, e a superfície de ataque do site encolhe bastante.
Toda a montagem acontece no próprio navegador, em tempo real, sem nada sair daí. Vale para quem desenvolve e quer reforçar a segurança das páginas sem se enrolar na sintaxe do CSP.
Perguntas frequentes
Quais diretivas e fontes dá para configurar?
O botão Copiar leva o cabeçalho inteiro ou só o valor?
A ferramenta avisa se a política ficar inválida ou fraca?
Ferramentas Relacionadas
CSP Evaluator Básico
Avalia uma diretiva Content-Security-Policy reportando se contém unsafe-inline, unsafe-eval ou * (curingas).
Construtor de Trusted Types policy
Gera diretiva CSP require-trusted-types-for e trusted-types com nomes de políticas — mitigação anti-XSS moderna.
Detector de Mixed Content
Procura referências http:// dentro de um HTML carregado via HTTPS, sinalizando recursos inseguros.
Gerador de Headers COOP / COEP
Gere os cabeçalhos HTTP COOP e COEP (Cross-Origin Opener/Embedder Policy) para isolar a sua origem. Necessário para usar SharedArrayBuffer com segurança.
Verificador X-Content-Type-Options
Confirma se X-Content-Type-Options está como nosniff e explica riscos de MIME-sniffing quando ausente.
Construtor de Clear-Site-Data
Monta header Clear-Site-Data com checkboxes (cache, cookies, storage, executionContexts) — útil em logout.