Validador de CSP
Valida cualquier cabecera Content Security Policy frente a las buenas prácticas de seguridad. Pega tu CSP, haz clic en validar y obtén al instante una calificación de seguridad (de A+ a F) con hallazgos detallados sobre directivas ausentes, palabras clave de riesgo y recomendaciones prácticas, todo procesado localmente en tu navegador, sin subir datos.
Paste your CSP header value below to validate it against security best practices. The validator checks for missing directives, risky keywords, wildcard sources, and more.
Paste a CSP header above or load an example to get started
All validation happens locally in your browser - no data leaves your device
¿Por Qué Usar Nuestro Validador de CSP?
- Validación de CSP instantánea: pega cualquier cabecera Content Security Policy y obtén un análisis de seguridad inmediato. El validador analiza cada directiva, comprueba los valores de origen e identifica errores de configuración en tiempo real, sin registro ni recargar la página.
- Detección de problemas de seguridad: detecta automáticamente patrones de riesgo como unsafe-inline, unsafe-eval, orígenes comodín, directivas críticas ausentes y riesgos de contenido mixto. Cada problema se clasifica por gravedad con explicaciones claras y prácticas.
- Puntuación y calificación de la política: cada política CSP recibe una puntuación numérica (0-100) y una calificación con letra (de A+ a F) según su postura de seguridad. La calificación considera la exhaustividad de las directivas, las palabras clave de riesgo, las protecciones ausentes y el rigor general de la política.
- Recomendaciones prácticas: obtén recomendaciones específicas y aplicables para mejorar tu CSP. La herramienta genera una sugerencia de política optimizada y explica exactamente qué directivas necesitan atención y cómo corregir cada problema detectado.
Casos de Uso Habituales del Validador de CSP
- Auditoría de seguridad de aplicaciones web: audita tu Content Security Policy antes de desplegarla en producción. Verifica que tu CSP restringe correctamente los orígenes de scripts, estilos y otros tipos de recursos para prevenir ataques XSS y de inyección de datos sin romper funcionalidades legítimas.
- Integración de scripts de terceros: al añadir scripts de terceros (analítica, librerías CDN, widgets de pago), usa el validador para comprobar si las adiciones necesarias a la CSP son seguras. Verifica que la política admite dominios externos sin recurrir a unsafe-inline ni a orígenes comodín.
- DevOps y canal de despliegue: integra la validación de CSP en tu canal de CI/CD. Antes de desplegar una nueva cabecera CSP en producción, valídala con la herramienta para detectar errores de configuración que podrían romper tu sitio o dejar brechas de seguridad.
- Cumplimiento y estándares de seguridad: cumple los requisitos de conformidad de seguridad (PCI DSS, HIPAA, SOC 2) implementando y validando una CSP sólida. El validador comprueba todas las directivas recomendadas y resalta las carencias que podrían afectar a las auditorías de cumplimiento.
- Configuración de CMS y frameworks: valida cabeceras CSP de despliegues de CMS y frameworks populares. Ya configures CSP en Next.js, WordPress, Django o middleware de Express.js, el validador te ayuda a crear una política compatible con tu stack tecnológico.
- Análisis de informes y ajuste de políticas CSP: tras desplegar una CSP en modo de solo informe (Content-Security-Policy-Report-Only), usa el validador para comprobar políticas actualizadas a partir de los informes de infracción. Ajusta tu política de forma iterativa para minimizar las infracciones manteniendo una seguridad sólida.
¿Qué es la Content Security Policy (CSP)?
La Content Security Policy es una cabecera HTTP estándar del W3C que ayuda a prevenir el cross-site scripting (XSS), el clickjacking y otros ataques de inyección de código. La CSP funciona definiendo una lista blanca de orígenes de confianza para distintos tipos de contenido: scripts, hojas de estilo, imágenes, fuentes, marcos y más. Cuando un navegador recibe una cabecera CSP, aplica estas reglas bloqueando los recursos que no cumplen la política. La CSP proporciona una potente capa de defensa en profundidad que intercepta ataques incluso si otras medidas de seguridad fallan.
Cómo Funciona Nuestro Validador de CSP
- Análisis sintáctico: el validador divide la cadena de tu cabecera CSP en directivas y valores de origen individuales, gestionando correctamente puntos y coma, espacios y palabras clave especiales.
- Análisis: cada directiva se comprueba frente a las buenas prácticas de seguridad: directivas ausentes, palabras clave inseguras, orígenes comodín y esquemas inseguros se marcan con los niveles de gravedad correspondientes.
- Informe: se genera un informe de validación completo con una puntuación numérica (0-100), una calificación con letra (de A+ a F), advertencias categorizadas y recomendaciones prácticas de mejora.
Qué Comprueba el Validador
- Exhaustividad de directivas: comprueba todas las directivas CSP recomendadas (default-src, script-src, style-src, img-src, connect-src, object-src, frame-ancestors, form-action, base-uri y más).
- Palabras clave de riesgo: detecta palabras clave peligrosas como unsafe-inline, unsafe-eval, unsafe-hashes y wasm-unsafe-eval en las directivas de scripts y estilos.
- Orígenes comodín e inseguros: señala orígenes comodín (*) en directivas sensibles y orígenes HTTP sin cifrar que deberían usar HTTPS.
- Protecciones de seguridad: verifica la presencia de frame-ancestors (protección contra clickjacking), upgrade-insecure-requests (contenido mixto) y directivas de informes (supervisión de infracciones).
Privacidad y Seguridad
Tu política CSP nunca sale de tu dispositivo. Todo el análisis sintáctico, la validación y el análisis se realizan por completo en tu navegador con JavaScript del lado del cliente. No se sube ningún dato a ningún servidor y no intervienen cookies ni rastreo. Esto significa que puedes validar con seguridad incluso las políticas internas más sensibles sin ninguna preocupación por la privacidad. La herramienta es totalmente gratis y no requiere registro ni clave de API.
Preguntas frecuentes
Una Content Security Policy es un estándar de seguridad que ayuda a prevenir el cross-site scripting (XSS), el clickjacking y otros ataques de inyección de código. Se implementa como una cabecera HTTP que indica al navegador qué orígenes de contenido son de confianza. Bien configurada, la CSP actúa como una potente capa de defensa en profundidad que puede bloquear scripts maliciosos incluso si otros controles de seguridad fallan.
Las cabeceras CSP pueden añadirse a nivel de servidor web (Apache, Nginx), a través de tu plataforma de alojamiento (Cloudflare, Vercel, Netlify) o en el código de tu aplicación (middleware de Next.js, helmet de Express.js, middleware de Django). El nombre de la cabecera es «Content-Security-Policy» (modo de aplicación) o «Content-Security-Policy-Report-Only» (modo de supervisión). Empieza en modo de solo informe para probar tu política sin bloquear contenido legítimo.
El Validador de CSP asigna una calificación de A+ (la mejor) a F (la peor) según la exhaustividad y la postura de seguridad de tu política. A+ requiere una configuración casi perfecta sin palabras clave inseguras. Las calificaciones A/B indican una buena protección con problemas menores. Las C/D tienen carencias importantes que hay que resolver. F significa que la política ofrece una protección mínima o nula. La calificación considera la exhaustividad de las directivas, el uso de palabras clave de riesgo, los orígenes comodín y la presencia de directivas de seguridad críticas.
La palabra clave unsafe-inline permite JavaScript en línea (etiquetas <script> con código, atributos onclick, URL javascript:) y CSS en línea (bloques <style>, atributos style). Aunque es cómoda para el desarrollo, omite por completo una de las principales protecciones de la CSP contra ataques XSS. Si un atacante puede inyectar cualquier HTML, podrá ejecutar scripts arbitrarios. Usa nonces (tokens criptográficos) o hashes para permitir de forma segura scripts en línea específicos.
Content-Security-Policy-Report-Only (solo informe) indica al navegador que supervise y notifique las infracciones sin bloquear realmente ningún recurso. Es ideal para probar una política nueva antes de aplicarla. Content-Security-Policy (aplicación) bloquea activamente los recursos que infringen la política. Prueba siempre primero en modo de solo informe para asegurarte de que tu política no rompe funcionalidades legítimas del sitio.
La CSP es una defensa potente contra el XSS, pero no es una solución mágica. Reduce mucho la superficie de ataque al restringir qué scripts pueden ejecutarse, pero no resuelve vulnerabilidades del lado del servidor ni la inyección en bases de datos. La CSP funciona mejor como parte de una estrategia de defensa en profundidad junto con una validación de entrada adecuada, codificación de salida y prácticas de programación segura. Una CSP bien configurada puede bloquear la gran mayoría de los ataques XSS reflejados y almacenados.
Una CSP sólida empieza con «default-src 'none'» para bloquear todo por defecto y luego permite explícitamente solo lo necesario. Incluye «script-src 'self'» (o mejor, 'strict-dynamic'), «style-src 'self'», object-src y frame-src restrictivos (idealmente 'none'), «frame-ancestors 'none'» para evitar el clickjacking, «form-action 'self'» para restringir el envío de formularios, «base-uri 'self'» para evitar la inyección de la etiqueta BASE y «upgrade-insecure-requests» para forzar HTTPS.
Sí, el Validador de CSP es totalmente gratis. Toda la validación y el análisis ocurren por completo en tu navegador: no se sube ningún dato a ningún servidor, no se requieren claves de API y no hace falta registrarse. Puedes validar tantas políticas CSP como quieras, incluidas políticas internas sensibles, con total privacidad.