Saltar al contenido
Aback Tools Logo

Creador de políticas de seguridad de contenido

Cree, valide y exporte encabezados seguros de política de seguridad de contenido (CSP) en segundos. Seleccione ajustes preestablecidos de directivas, agregue dominios personalizados, inspeccione las recomendaciones de seguridad utilizando nuestro auditor en vivo y descargue su archivo de política al instante. 100% local y seguro.

CSP Directives Configuration

Enable directives and check desired source presets. Use spaces to separate custom hosts and domains.

Global Security Controls

Upgrades HTTP requests to HTTPS

Prevents loading insecure assets

Fetch Directives

Serves as a fallback for the other fetch directives when they are not explicitly defined.

Specifies valid sources for JavaScript scripts and execution.

Specifies valid sources for stylesheets and CSS styles.

Specifies valid sources for images, favicons, and graphics.

Restricts the URLs which can be loaded using script interfaces (fetch, XMLHttpRequest, WebSocket, EventSource).

Specifies valid sources for web fonts loaded using @font-face.

Specifies valid sources for plugins, such as <object>, <embed>, or <applet>. Recommended to set to 'none'.

Specifies valid sources for loading media (audio and video elements).

Specifies valid sources for nested frame contexts (<iframe> and <frame>).

Specifies valid sources for web workers and nested frame contexts (deprecated in favor of frame-src and worker-src).

Restricts the URLs which may be loaded as a Worker, SharedWorker, or ServiceWorker.

Specifies valid sources for application manifest files.

Document & Navigation

Restricts the URLs which can be used in a document's <base> element.

Restricts the URLs which can be used as the target of form submissions.

Specifies valid parents that may embed a page using <iframe>, <frame>, <object>, or <embed>.

Reporting & Sandbox

Enables a sandbox for the requested resource similar to the <iframe> sandbox attribute.

Instructs the browser to POST reports of policy violations to this URI (deprecated in favor of report-to).

Defines a reporting group configuration name defined in the Report-To HTTP response header.

Live Security Auditor

Client-Side

Consider enabling the 'upgrade-insecure-requests' policy. It instructs browsers to automatically upgrade insecure HTTP source links to HTTPS.

¿Por qué utilizar nuestro creador de políticas de seguridad de contenido?

  • Creador de políticas visuales: cree políticas visualmente utilizando casillas de verificación y ajustes preestablecidos rápidos. Elija entre múltiples opciones sin tener que memorizar formatos de directivas complejos o reglas de punto y coma.
  • 100% privacidad del lado del cliente: los valores de su política, las configuraciones de dominio y los nombres de los puntos finales permanecen dentro de su navegador. Nunca se cargan ni transmiten configuraciones a ningún servidor externo.
  • Auditor de seguridad en tiempo real: audita instantáneamente su política para detectar errores de configuración comunes a medida que la construye. Destaca problemas de seguridad activos, como indicadores peligrosos de ejecución de scripts en línea en tiempo real.
  • Cobertura directiva completa: admite todas las especificaciones de CSP de nivel 1, 2 y 3, incluidos recursos de recuperación, tokens de espacio aislado, control de navegación de documentos y encabezados de puntos finales de informes.

¿Qué es una política de seguridad de contenidos?

Una Política de seguridad de contenido (CSP) es un encabezado de respuesta HTTP que permite a los administradores de sitios web restringir los recursos (como JavaScript, CSS, imágenes y fuentes) que el navegador puede cargar para una página determinada. Es una capa crítica de defensa contra Cross-Site Scripting (XSS), clickjacking y otros ataques de inyección de código.

Cómo funcionan las directivas CSP

Una política consta de una o más directivas separadas por punto y coma. Cada directiva restringe las cargas de recursos para un tipo de recurso específico. Por ejemplo, script-src especifica fuentes confiables para scripts JavaScript y style-src controla las hojas de estilo. La directiva alternativa, default-src, cubre cualquier categoría de recuperación que no esté definida explícitamente.

Valores de origen permisivos versus restrictivos

Los valores de origen de CSP estándar incluyen "self" (carga recursos desde el dominio de origen), "none" (bloquea todo) y nombres de host explícitos (como apis.google.com). Por el contrario, los valores permisivos como 'unsafe-inline' y 'unsafe-eval' permiten la ejecución de scripts en línea arbitrarios y texto dinámico, lo que evita las defensas centrales de XSS.

Auditoría y seguimiento de infracciones

La configuración de un CSP a veces puede alterar la funcionalidad existente si se omite una fuente requerida. Los desarrolladores pueden implementar políticas en modo de prueba utilizando el encabezado Content-Security-Policy-Report-Only. Cualquier infracción activará solicitudes POST a los puntos finales definidos en report-uri o report-to, lo que permitirá a los equipos solucionar problemas antes de imponer bloqueos estrictos.

Preguntas frecuentes

Una política de seguridad de contenido es un estándar de seguridad implementado a través de encabezados HTTP que ayuda a detectar y mitigar ataques de inyección de código, como secuencias de comandos entre sitios y clickjacking. Al declarar fuentes aprobadas de contenido dinámico, indica a los navegadores que descarguen y ejecuten solo aquellos recursos confiables, protegiendo a sus usuarios de ejecuciones de scripts maliciosos.

Usted implementa una Política de seguridad de contenido agregándola como un encabezado de respuesta HTTP de Política de seguridad de contenido en la configuración de su servidor web (como Nginx o Apache), o declarándola dentro de una metaetiqueta en el encabezado de su archivo HTML. Los encabezados de respuesta del servidor son la opción de implementación más segura y altamente recomendada en la actualidad.

Sí. Nuestro Creador de políticas de seguridad de contenido se ejecuta completamente en el lado del cliente en su navegador web local. Sus directivas, dominios y puntos finales de informes nunca se cargan en ningún servidor externo o API de backend. Todas las definiciones de políticas se procesan de forma privada y se compilan de forma segura en su dispositivo, lo que garantiza ahora la total privacidad de la configuración de su red.

La directiva default-src especifica la política alternativa para otras directivas de recuperación de CSP que no define explícitamente. Al configurar default-src en un valor restrictivo como 'self' o 'none', se asegura de que el navegador bloquee tipos de activos inesperados, evitando que los atacantes exploten instantáneamente cargadores de recursos no configurados en los archivos de código de su aplicación.

El valor fuente en línea inseguro permite la carga y ejecución de scripts y hojas de estilo en línea. Si bien es conveniente para configuraciones rápidas de estilos y secuencias de comandos, desactiva el mecanismo central de protección XSS de CSP, ya que las secuencias de comandos maliciosas inyectadas en páginas HTML serán tratadas como válidas y ejecutadas directamente por los navegadores web de los usuarios.

Sí. Establecer object-src en none es una recomendación de seguridad crítica. Restringe completamente la carga de complementos como Flash, Java Applets o visores de inserción de PDF. Dado que estos complementos heredados son propensos a explotar vulnerabilidades, bloquearlos a nivel de política ayuda a reducir la superficie de ataque de sus aplicaciones modernas ahora.

El modo Solo informe, configurado mediante el encabezado Content-Security-Policy-Report-Only, monitorea las violaciones de políticas sin imponer bloqueos. El navegador informará cualquier discrepancia en la política a través de una solicitud POST al punto final especificado, lo que permitirá a los desarrolladores probar y refinar la configuración de su política de forma segura sin interrumpir ninguna característica activa en sus sitios activos en este momento.

Sí. Puede cargar scripts en línea agregando un token criptográfico nonce (número usado una vez) a cada etiqueta y agregándolo a script-src. El navegador solo ejecutará scripts en línea que coincidan con el nonce generado por solicitud, lo que permitirá los elementos dinámicos requeridos y rechazará muy fácilmente las inyecciones estáticas de terceros maliciosos.

La directiva de solicitudes inseguras de actualización indica a los navegadores que traten todos los enlaces de recursos URL inseguros de su sitio web (que se cargan a través de HTTP) como si apuntaran a HTTPS seguro. Esto evita advertencias de contenido mixto y bloqueos en páginas seguras, simplificando la migración HTTPS entre grandes conjuntos de activos de bases de datos heredadas de forma instantánea y completamente gratuita.