Generador de Encabezado CSP - Construye una Content-Security-Policy Online

AdSense Placeholder
Slot: header_tool

Generador de Encabezado CSP

Construya un Encabezado Content-Security-Policy a Partir de Directivas

Deje cualquier directiva en blanco para omitirla. Separe múltiples fuentes con espacios (ej. 'self' https://cdn.example.com).

El encabezado CSP aparecerá aquí

AdSense Placeholder
Slot: tool_mid_article

Comprendiendo Content-Security-Policy

Mitigación de XSS

CSP es una de las defensas más fuertes aplicadas por el navegador contra cross-site scripting, restringiendo desde dónde pueden cargarse scripts.

Modelo de Lista Blanca

Cada directiva define una lista blanca explícita de fuentes para un tipo de recurso — todo lo no listado se bloquea por defecto.

Defensa Contra Clickjacking

frame-ancestors controla qué sitios pueden incrustar su página en un iframe, reemplazando el antiguo encabezado X-Frame-Options.

Procesamiento Local

Los valores de sus directivas nunca salen de su navegador — la cadena de encabezado se ensambla enteramente del lado del cliente.

Probar Antes de Aplicar

Una CSP mal configurada puede romper silenciosamente scripts, estilos o imágenes legítimos en su sitio. Antes de establecer la cadena generada como encabezado Content-Security-Policy, considere implementarla primero como Content-Security-Policy-Report-Only — esto informa las violaciones a la consola del navegador sin bloquear realmente nada, permitiéndole detectar brechas antes de aplicar la política de verdad.

Puntos Clave

  • 11 Directivas Comunes: Cubre las directivas que la mayoría de los sitios necesitan, desde script-src hasta form-action.
  • Omita Lo Que No Necesita: Las directivas en blanco simplemente se omiten de la cadena de encabezado final.
  • Solo del Lado del Cliente: Todo el ensamblaje ocurre localmente en su navegador — ningún dato se envía jamás a un servidor.
AdSense Placeholder
Slot: footer_leaderboard