Saltar al contenido
Aback Tools Logo

Comprobador de políticas de permisos

Analice cualquier encabezado de Política de permisos con una base de datos completa de más de 35 funciones API del navegador. Pegue su política, haga clic en verificar y vea instantáneamente qué API están permitidas, bloqueadas o restringidas; todas procesadas localmente en su navegador, sin cargar datos.

Permissions-Policy Checker

Paste a Permissions-Policy (formerly Feature-Policy) header value to analyse which browser APIs are allowed, blocked, or restricted to specific origins.

Examples:

Paste a Permissions-Policy header above or load an example to get started

All analysis happens locally in your browser - no data leaves your device

¿Por qué utilizar nuestro verificador de políticas de permisos?

  • Análisis instantáneo de políticas: pegue cualquier encabezado de Política de permisos y obtenga un análisis inmediato de cada función API del navegador. El verificador analiza la política, identifica cada directiva y muestra si las funciones están permitidas, bloqueadas o restringidas; no es necesario registrarse ni recargar la página.
  • Detección de seguridad y comodines: marca automáticamente funciones utilizando la lista permitida de comodines (*) que otorga acceso desde cualquier origen y resalta las funciones bloqueadas. Cada característica está categorizada por tipo (sensores, medios, entrada, seguridad, red, almacenamiento, dispositivo) con insignias de estado claras.
  • Referencia completa de funciones: cubre más de 35 funciones API de navegador estándar, incluidas geolocalización, cámara, micrófono, pantalla completa, pago, WebUSB, WebBluetooth, sensores, portapapeles y API emergentes. Las funciones desconocidas o experimentales se enumeran por separado para mayor transparencia.
  • Procesamiento de privacidad primero: todo el análisis de políticas se realiza completamente en su navegador utilizando JavaScript del lado del cliente. Los encabezados de su Política de permisos nunca abandonan su dispositivo: no hay cargas en el servidor, ni cookies, ni seguimiento. Completamente gratis sin necesidad de registrarse.

Casos de uso comunes para el verificador de políticas de permisos

  • Auditoría de seguridad web: Audite su encabezado de Política de permisos antes de implementarlo en producción. Compruebe que las potentes API del navegador, como la geolocalización, la cámara y el micrófono, estén restringidas a orígenes confiables y que ninguna característica confidencial quede expuesta accidentalmente a iframes de terceros.
  • Canal de DevOps e implementación: integre la verificación de políticas de permisos en su canal de CI/CD. Antes de implementar un nuevo encabezado de política en producción, valídelo a través de la herramienta para detectar configuraciones incorrectas que podrían romper las funciones integradas o dejar brechas de seguridad en su aplicación web.
  • Revisión de integración de terceros: al incorporar contenido de terceros (iframes de pago, widgets sociales, análisis), utilice el verificador para verificar que su Política de permisos conceda solo los permisos mínimos necesarios. Asegúrese de que el código de terceros no pueda acceder a API confidenciales más allá de lo necesario.
  • Migración de políticas de funciones: ¿Migrar del encabezado de Política de funciones heredado a la Política de permisos moderna? El verificador le ayuda a validar que la nueva sintaxis es correcta y que todas las restricciones de funciones se conservan durante la transición entre formatos de encabezado.
  • Errores de permisos de depuración: cuando la API de un navegador falla con NotAllowedError o SecurityError, use el verificador para determinar si el encabezado de Política de permisos lo está bloqueando. Verifique que la característica requerida no esté en la lista de bloqueados y que la lista de permitidos incluya los orígenes correctos.
  • Aprendizaje y documentación: aprenda cómo funciona el encabezado Política de permisos experimentando con diferentes configuraciones. Vea cómo se clasifican las funciones, cómo las listas permitidas controlan el acceso al origen y cómo los orígenes comodín, propios y específicos difieren en sus implicaciones de seguridad.

¿Qué es la política de permisos?

Permissions-Policy (anteriormente conocida como Feature-Policy) es un encabezado HTTP que permite a los propietarios de sitios web controlar qué API y funciones del navegador pueden utilizar sus páginas y el contenido integrado de terceros. Actúa como un guardián de permisos: puede habilitar, deshabilitar o restringir selectivamente el acceso a potentes API como geolocalización, cámara, micrófono, pantalla completa, pago y sensores. Al configurar un encabezado Política de permisos, crea un límite de seguridad que evita que códigos maliciosos o inesperados accedan a capacidades confidenciales del dispositivo sin un permiso explícito.

Cómo funciona nuestro verificador de políticas de permisos

  1. Analizar: el verificador analiza la cadena de encabezado de Política de permisos en directivas de funciones individuales, manejando correctamente comas, paréntesis y valores de lista de permitidos, incluidos los orígenes propios, * y específicos.
  2. Analizar: cada directiva se compara con una base de datos completa de más de 35 características conocidas de la API del navegador. Las funciones se clasifican por tipo (sensores, medios, entradas, seguridad, red, almacenamiento, dispositivo) con insignias de estado claras que indican si están bloqueadas, restringidas a orígenes específicos o completamente abiertas.
  3. Informe: se presenta un análisis detallado que muestra el estado de cada característica conocida, cualquier característica desconocida o experimental encontrada, evaluaciones de seguridad para políticas bloqueadas y comodín, y el resumen estadístico completo de la política.

Sintaxis de política de permisos y valores de lista permitida

  • Bloqueado (): un par de paréntesis vacío significa que la función está bloqueada para todos los orígenes. El navegador denegará el acceso a la API y cualquier intento de utilizarla generará un NotAllowedError.
  • Auto: el uso de auto dentro del paréntesis restringe la función al mismo origen que la página. Esta es la configuración recomendada para la mayoría de las funciones.
  • Orígenes específicos: puede enumerar orígenes específicos como "https://trusted.example.com" para permitir el acceso solo desde dominios confiables.
  • Comodín (*): el uso de * permite la función desde cualquier origen, incluidos todos los iframes de terceros. Úselo con precaución ya que esto no proporciona control de acceso.

Privacidad y seguridad

Sus encabezados de Política de permisos nunca salen de su dispositivo. Todo el análisis y los informes se realizan íntegramente en su navegador utilizando JavaScript del lado del cliente. No se cargan datos en ningún servidor, no intervienen cookies ni seguimiento, y no se requieren claves API ni registro. Esto significa que puede analizar de forma segura incluso las políticas de seguridad más confidenciales para aplicaciones internas sin ningún problema de privacidad. La herramienta es de uso completamente gratuito y no tiene limitaciones en cuanto a la cantidad de pólizas que puede consultar.

Preguntas frecuentes

Permissions-Policy (anteriormente Feature-Policy) es un encabezado HTTP que permite a los propietarios de sitios web controlar qué API y funciones del navegador pueden utilizar sus páginas y el contenido integrado de terceros. Actúa como un límite de seguridad: puede habilitar, deshabilitar o restringir selectivamente el acceso a API potentes como geolocalización, cámara, micrófono, pantalla completa y sensores especificando una lista de orígenes permitidos para cada función.

Los encabezados de política de permisos se pueden agregar a nivel del servidor web (Apache, Nginx, IIS), a través de su plataforma de alojamiento (Cloudflare, Vercel, Netlify) o dentro del código de su aplicación (middleware Next.js, Express.js, middleware Django). El nombre del encabezado es "Política de permisos" y el valor es una lista separada por comas de directivas de funciones como "geolocalización=(self), cámara=(), micrófono=*".

Permissions-Policy es el reemplazo moderno del antiguo encabezado Feature-Policy. Las principales diferencias son: Permissions-Policy usa una sintaxis diferente con paréntesis y comas, mientras que Feature-Policy usa punto y coma y sin paréntesis. La Política de permisos también tiene un comportamiento predeterminado más estricto: si una característica no aparece en la política, se trata como si estuviera bloqueada. La mayoría de los navegadores modernos ahora admiten la Política de permisos y la Política de funciones está en desuso.

El uso del comodín (*) en una lista permitida de Política de permisos significa que la función se otorga a todos los orígenes, incluidos los iframes de terceros incrustados en la página. Esto efectivamente desactiva el control de permisos para esa función. Se recomienda utilizar orígenes "propios" o específicos en lugar de comodines siempre que sea posible para mantener un control de acceso adecuado.

Permissions-Policy actúa como un guardián que puede bloquear el acceso a las API incluso antes de consultar la API de Permisos. Si una función está bloqueada por la Política de permisos (lista de permitidos vacía), el navegador denegará el acceso inmediatamente y arrojará un NotAllowedError: el usuario nunca verá una solicitud de permiso. Si la política permite la función, se aplica el flujo normal de la API de permisos y se le puede solicitar al usuario que conceda o niegue el acceso.

Si no configura un encabezado de Política de permisos, el navegador aplica su comportamiento predeterminado para cada característica. En los navegadores modernos, las API más potentes tienen por defecto "self", lo que significa que están permitidas para el mismo origen pero bloqueadas para iframes de orígenes cruzados. Establecer un encabezado de Política de permisos explícito garantiza un comportamiento coherente en todos los navegadores y proporciona una seguridad de defensa en profundidad.

Para permitir una función para un iframe específico, necesita un encabezado Política de permisos que incluya el origen y un atributo "permitir" en el elemento iframe. Por ejemplo, establezca "geolocation=(self \"https://maps.example.com\")" en el encabezado y agregue enable="geolocation" a la etiqueta <iframe>. El atributo permitir en el iframe es obligatorio además del encabezado.

Sí, el Verificador de políticas de permisos es de uso completamente gratuito. Todo el análisis se realiza íntegramente en su navegador: no se cargan datos en ningún servidor, no se requieren claves API y no es necesario registrarse. Podrás consultar tantas políticas como quieras con total privacidad garantizada.