Generador de Encabezado CSP - Construye una Content-Security-Policy Online
Generador de Encabezado CSP
Construya un Encabezado Content-Security-Policy a Partir de Directivas
Deje cualquier directiva en blanco para omitirla. Separe múltiples fuentes con espacios (ej. 'self' https://cdn.example.com).
Comprendiendo Content-Security-Policy
Mitigación de XSS
CSP es una de las defensas más fuertes aplicadas por el navegador contra cross-site scripting, restringiendo desde dónde pueden cargarse scripts.
Modelo de Lista Blanca
Cada directiva define una lista blanca explícita de fuentes para un tipo de recurso — todo lo no listado se bloquea por defecto.
Defensa Contra Clickjacking
frame-ancestors controla qué sitios pueden incrustar su página en un iframe, reemplazando el antiguo encabezado X-Frame-Options.
Procesamiento Local
Los valores de sus directivas nunca salen de su navegador — la cadena de encabezado se ensambla enteramente del lado del cliente.
Probar Antes de Aplicar
Una CSP mal configurada puede romper silenciosamente scripts, estilos o imágenes legítimos en su sitio. Antes de establecer la cadena generada como encabezado Content-Security-Policy, considere implementarla primero como Content-Security-Policy-Report-Only — esto informa las violaciones a la consola del navegador sin bloquear realmente nada, permitiéndole detectar brechas antes de aplicar la política de verdad.
Puntos Clave
- 11 Directivas Comunes: Cubre las directivas que la mayoría de los sitios necesitan, desde script-src hasta form-action.
- Omita Lo Que No Necesita: Las directivas en blanco simplemente se omiten de la cadena de encabezado final.
- Solo del Lado del Cliente: Todo el ensamblaje ocurre localmente en su navegador — ningún dato se envía jamás a un servidor.