Construtor de Content-Security-Policy
Compõe um cabeçalho Content-Security-Policy a partir de um formulário diretiva por diretiva. Cada diretiva aceita uma lista de fontes separadas por espaço (palavras-chave como 'self', 'none', 'unsafe-inline', ou fontes de esquema/host). A ferramenta sinaliza políticas que contêm unsafe-inline, unsafe-eval, ou um wildcard, omite diretivas vazias da saída, e emite tanto a forma de cabeçalho de resposta quanto a tag <meta> equivalente. Mude pra modo report-only enquanto está implantando uma nova política em produção.
Content-Security-Policy: default-src 'self'; script-src 'self'; style-src 'self'; img-src 'self' data:; font-src 'self'; connect-src 'self'; object-src 'none'; base-uri 'self'; frame-ancestors 'none'<meta http-equiv="Content-Security-Policy" content="default-src 'self'; script-src 'self'; style-src 'self'; img-src 'self' data:; font-src 'self'; connect-src 'self'; object-src 'none'; base-uri 'self'; frame-ancestors 'none'">
Uma diretiva vazia cai pra default-src. Defina default-src 'self' primeiro, depois restrinja fontes individuais.
Como usar
- Comece de um preset (Strict trava tudo em 'self', Relaxed permite inline + wildcards, API-only bloqueia navegação).
- Edite cada diretiva — deixe um campo em branco pra descartá-la.
- Ative report-only ao lançar uma nova política: violações são reportadas mas não bloqueadas.
Perguntas frequentes
- Cabeçalho ou tag <meta> — qual devo usar?
- O cabeçalho HTTP é preferido. A forma <meta> é conveniente quando você não pode editar cabeçalhos de resposta (hosts estáticos, etc.), mas não pode definir frame-ancestors ou report-uri/report-to, então é estritamente menos poderosa.
- Por que o wildcard é um aviso?
- * numa lista de fontes coincide com qualquer URL, derrotando a política inteiramente. Fixe fontes em origens específicas ou use 'self' — se realmente precisa de scripts de terceiros, liste-os explicitamente.
Ferramentas relacionadas
Gerador de Hash CSP
Calcula o hash base64 sha256 / sha384 / sha512 que um bloco inline <script> ou <style> precisa pra ser whitelistado por uma Content-Security-Policy.
Construtor de Cabeçalho HSTS
Componha um cabeçalho Strict-Transport-Security — max-age, includeSubDomains, preload — com verificação de elegibilidade da lista preload ao vivo.
Construtor de Registro SPF
Componha um registro TXT Sender Policy Framework de mecanismos, IPs e includes — com contador de buscas DNS ao vivo e avisos.
Construtor de Cabeçalho Permissions-Policy
Construa o cabeçalho de resposta `Permissions-Policy` — alterne câmera, microfone, geolocalização, pagamento, tela cheia e mais de 20 outras funcionalidades de navegador por allowlist de origem.
Construtor de Cabeçalho Referrer-Policy
Escolha um valor Referrer-Policy e veja exatamente qual cabeçalho `Referer` requisições de saída vão enviar — mesma origem, cross-origin HTTPS, downgrade HTTPS→HTTP.
Referência de URIs /.well-known/*
Catálogo pesquisável de well-known URIs registrados com IANA — `security.txt`, `openid-configuration`, `apple-app-site-association`, `acme-challenge` e 30+ mais, com referências RFC e casos de uso.