Generador CSP

Generar encabezados de política de seguridad de contenido

Cómo usar Generador CSP

  1. 1Introduce las directivas que planeas permitir (default-src, script-src, img-src, etc.).
  2. 2Introduce los dominios o esquemas de confianza como fuentes.
  3. 3Lee la cabecera Content-Security-Policy generada para pegarla en tu config del servidor.

Crear una Content Security Policy

CSP = directiva1 valor1 valor2; directiva2 valor3; ...

Una CSP permite solo de dónde el navegador puede cargar scripts, estilos, imágenes y conexiones, bloqueando la inyección de contenido no autorizado aunque exista XSS.

Empieza en modo report-only para registrar violaciones antes de forzar; si no, una política muy estricta puede romper recursos legítimos.

Preguntas frecuentes

¿Qué hace default-src?

Fija el respaldo para cualquier directiva no especificada; 'self' allí cubre la mayoría de etiquetas.

¿Debo usar report-only primero?

Sí, monitoriza las violaciones reportadas para ajustar la política sin romper el sitio.

¿Detiene CSP todo XSS?

Reduce drásticamente el impacto, pero es defensa en profundidad, no sustituye la sanitización de entradas.

Más herramientas