CSP Evaluator Básico
Avalia uma diretiva Content-Security-Policy reportando se contém unsafe-inline, unsafe-eval ou * (curingas).
O que checar numa política CSP
Você copiou uma Content-Security-Policy de um tutorial, colou no servidor e agora quer saber se ela protege alguma coisa. Cole aqui o valor do header e a análise aponta os pontos que mais aparecem em política copiada: presença de unsafe-inline, presença de unsafe-eval, ausência de default-src e ausência de object-src. O resultado atualiza a cada tecla, sem botão nenhum.
Duas regras explicam a maior parte dos avisos. Sem default-src, toda diretiva que você não declarou fica liberada, porque não existe fallback para img-src, connect-src, frame-src e companhia. E unsafe-inline dentro de script-src devolve ao atacante justamente o vetor que a CSP existia para fechar. Um detalhe que confunde: a checagem é textual, então uma política que já usa nonce continua sendo apontada, mesmo que o navegador ignore o unsafe-inline nesse caso.
Trate o resultado como um checklist de quatro itens, não como auditoria. A ferramenta não separa diretiva por diretiva nem julga as listas de origem, então um script-src com curinga, ou apontando para um CDN que serve qualquer arquivo enviado por usuário, passa despercebido: isso você confere no olho. O caminho seguro é publicar primeiro como Content-Security-Policy-Report-Only, ler os relatórios por algumas semanas e só depois aplicar. Nada do que você cola sai do navegador.
Perguntas frequentes
unsafe-inline é sempre errado?
A ferramenta testa o meu site?
Por onde começo uma CSP do zero?
Ferramentas Relacionadas
Construtor de Content-Security-Policy
Monte um header Content-Security-Policy adicionando diretivas (default-src, script-src, img-src, frame-ancestors) com fontes pré-definidas.
Gerador de Referrer-Policy
Monta o header Referrer-Policy a partir de um valor padrão (strict-origin, no-referrer, etc.).
Gerador de Permissions-Policy
Monta o header Permissions-Policy a partir de uma lista feature=allowlist (ex: geolocation=()).