Construtor de Trusted Types policy
Gera diretiva CSP require-trusted-types-for e trusted-types com nomes de políticas — mitigação anti-XSS moderna.
—
Trusted Types: fechar o innerHTML de vez
A maior parte do XSS baseado em DOM entra por um punhado de pontos conhecidos: innerHTML, outerHTML, document.write, o src de um script, eval. Trusted Types é o mecanismo do navegador que fecha todos eles de uma vez — com a política ligada, atribuir uma string comum a qualquer um desses pontos lança erro. Só passa objeto criado por uma política que você declarou.
Liste os nomes das políticas que a sua aplicação cria e a página monta o cabeçalho: a diretiva trusted-types com os nomes permitidos, mais require-trusted-types-for com o valor script, que é o que efetivamente liga a exigência. Há ainda a opção de permitir nomes duplicados, útil quando o mesmo código é carregado duas vezes, e a de emitir em modo somente relatório, com destino de report-to.
O caminho de adoção que costuma dar certo é ir pelo modo de relatório primeiro. Você sobe o cabeçalho Report-Only, deixa rodar alguns dias e coleta os pontos que violariam a política — quase sempre aparece uma biblioteca de terceiros que ninguém lembrava que escrevia HTML direto. Só depois de sanear esses pontos vale trocar para o cabeçalho que bloqueia.
Perguntas frequentes
Funciona em todos os navegadores?
Preciso criar uma política chamada default?
Isso substitui uma biblioteca de sanitização?
Ferramentas Relacionadas
Construtor de Content-Security-Policy
Monte um header Content-Security-Policy adicionando diretivas (default-src, script-src, img-src, frame-ancestors) com fontes pré-definidas.
CSP Evaluator Básico
Avalia uma diretiva Content-Security-Policy reportando se contém unsafe-inline, unsafe-eval ou * (curingas).
Gerador de nonce CSP seguro
Gera nonce aleatório base64 de 128 bits para Content-Security-Policy com exemplo de header e atributo <script nonce>.
Gerador de Permissions-Policy
Monta o header Permissions-Policy a partir de uma lista feature=allowlist (ex: geolocation=()).
Construtor de otpauth:// URI para TOTP
Monta URI otpauth://totp/ com issuer, conta, secret base32, dígitos e período para gerar QR code do Google Authenticator.
Construtor de NEL (Network Error Logging)
Monta header NEL e Report-To para enviar relatórios de erros de rede a um endpoint próprio.