Constructor de Content-Security-Policy
Compone un encabezado Content-Security-Policy desde un formulario directiva por directiva. Cada directiva acepta una lista de fuentes separadas por espacios (palabras clave como 'self', 'none', 'unsafe-inline', o fuentes de esquema/host). La herramienta marca políticas que contienen unsafe-inline, unsafe-eval, o un wildcard, omite directivas vacías de la salida, y emite tanto la forma de encabezado de respuesta como la etiqueta <meta> equivalente. Cambia a modo report-only mientras estás desplegando una nueva política a producción.
Content-Security-Policy: default-src 'self'; script-src 'self'; style-src 'self'; img-src 'self' data:; font-src 'self'; connect-src 'self'; object-src 'none'; base-uri 'self'; frame-ancestors 'none'<meta http-equiv="Content-Security-Policy" content="default-src 'self'; script-src 'self'; style-src 'self'; img-src 'self' data:; font-src 'self'; connect-src 'self'; object-src 'none'; base-uri 'self'; frame-ancestors 'none'">
Una directiva vacía cae a default-src. Establece default-src 'self' primero, luego acota fuentes individuales.
Cómo usar
- Empieza desde un preset (Strict bloquea todo a 'self', Relaxed permite inline + wildcards, API-only bloquea navegación).
- Edita cada directiva — deja un campo en blanco para descartarla.
- Activa report-only al lanzar una nueva política: las violaciones se reportan pero no se bloquean.
Preguntas frecuentes
- ¿Encabezado o etiqueta <meta> — cuál debería usar?
- El encabezado HTTP es preferido. La forma <meta> es conveniente cuando no puedes editar encabezados de respuesta (hosts estáticos, etc.), pero no puede definir frame-ancestors o report-uri/report-to, así que es estrictamente menos poderoso.
- ¿Por qué el wildcard es una advertencia?
- * en una lista de fuentes coincide con cualquier URL, derrotando la política por completo. Fija fuentes a orígenes específicos o usa 'self' en su lugar — si realmente necesitas scripts de terceros, lístalos explícitamente.
Herramientas relacionadas
Generador de Hash CSP
Calcula el hash base64 sha256 / sha384 / sha512 que un bloque inline <script> o <style> necesita para ser whitelisteado por una Content-Security-Policy.
Constructor de Encabezado HSTS
Compón un encabezado Strict-Transport-Security — max-age, includeSubDomains, preload — con verificación de elegibilidad de lista preload en vivo.
Constructor de Registro SPF
Compón un registro TXT Sender Policy Framework a partir de mecanismos, IPs e includes — con contador de búsquedas DNS en vivo y advertencias.
Constructor de Cabecera Permissions-Policy
Construye la cabecera de respuesta `Permissions-Policy` — alterna cámara, micrófono, geolocalización, pago, pantalla completa y más de 20 otras funciones de navegador por allowlist de origen.
Constructor de Cabecera Referrer-Policy
Elige un valor Referrer-Policy y ve exactamente qué cabecera `Referer` las peticiones salientes enviarán — mismo origen, cross-origin HTTPS, downgrade HTTPS→HTTP.
Referencia de URIs /.well-known/*
Catálogo buscable de well-known URIs registrados con IANA — `security.txt`, `openid-configuration`, `apple-app-site-association`, `acme-challenge` y 30+ más, con referencias RFC y casos de uso.