Gerador de hash CSP para inline scripts
Gere o hash SHA-256/384/512 em base64 de um script inline para permiti-lo na sua Content-Security-Policy (CSP) sem usar nonce. Reforce a segurança do seu site.
—
Liberar um script inline sem abrir mão da CSP
Uma Content-Security-Policy que inclui unsafe-inline em script-src está, na prática, desligada contra XSS: qualquer script injetado na página passa a executar. Só que quase todo site tem um punhado de scripts inline legítimos — o snippet de analytics, um bloco de configuração, o handler de um formulário. O hash resolve esse impasse: você autoriza aquele conteúdo exato, e nenhum outro.
Cole o conteúdo do script — só o que está entre as tags, sem as tags — escolha o algoritmo e a página devolve a referência pronta no formato 'sha256-…', junto com a linha completa do cabeçalho. O hash é calculado pelo WebCrypto do próprio navegador e o resultado sai em base64, exatamente como a especificação da CSP espera.
O detalhe que faz a maioria das tentativas falhar é a exatidão byte a byte. Um espaço a mais na indentação, uma quebra de linha final que o editor adicionou, um comentário removido depois: qualquer diferença muda o hash e o navegador bloqueia o script. Copie o conteúdo do HTML já servido, não do arquivo de origem, e confira no console qual hash o navegador esperava — ele imprime o valor certo na mensagem de bloqueio.
Perguntas frequentes
O hash cobre também as tags de abertura e fechamento?
Hash ou nonce, qual usar?
Isso funciona para CSS inline e para handlers onclick?
Ferramentas Relacionadas
Gerador HMAC
Gere HMACs (Hash-based Message Authentication Code) com algoritmos MD5, SHA-1, SHA-256, SHA-384, SHA-512 e SHA-3.
Construtor de Trusted Types policy
Gera diretiva CSP require-trusted-types-for e trusted-types com nomes de políticas — mitigação anti-XSS moderna.
CSP Evaluator Básico
Avalia uma diretiva Content-Security-Policy reportando se contém unsafe-inline, unsafe-eval ou * (curingas).
Bcrypt — Gerador e Verificador
Gere hashes bcrypt seguros a partir de senhas e verifique se uma senha corresponde a um hash bcrypt existente.
Gerador de nonce CSP seguro
Gera nonce aleatório base64 de 128 bits para Content-Security-Policy com exemplo de header e atributo <script nonce>.
Comparador X-Frame-Options vs frame-ancestors
Compara X-Frame-Options com a diretiva frame-ancestors do CSP e identifica conflitos ou redundâncias.