Construtor de políticas de segurança de conteúdo
Crie, valide e exporte cabeçalhos seguros de Política de Segurança de Conteúdo (CSP) em segundos. Selecione predefinições de diretivas, adicione domínios personalizados, inspecione recomendações de segurança usando nosso auditor ao vivo e baixe seu arquivo de política instantaneamente. 100% local e seguro.
Enable directives and check desired source presets. Use spaces to separate custom hosts and domains.
Global Security Controls
Upgrades HTTP requests to HTTPS
Prevents loading insecure assets
Fetch Directives
Serves as a fallback for the other fetch directives when they are not explicitly defined.
Specifies valid sources for JavaScript scripts and execution.
Specifies valid sources for stylesheets and CSS styles.
Specifies valid sources for images, favicons, and graphics.
Restricts the URLs which can be loaded using script interfaces (fetch, XMLHttpRequest, WebSocket, EventSource).
Specifies valid sources for web fonts loaded using @font-face.
Specifies valid sources for plugins, such as <object>, <embed>, or <applet>. Recommended to set to 'none'.
Specifies valid sources for loading media (audio and video elements).
Specifies valid sources for nested frame contexts (<iframe> and <frame>).
Specifies valid sources for web workers and nested frame contexts (deprecated in favor of frame-src and worker-src).
Restricts the URLs which may be loaded as a Worker, SharedWorker, or ServiceWorker.
Specifies valid sources for application manifest files.
Document & Navigation
Restricts the URLs which can be used in a document's <base> element.
Restricts the URLs which can be used as the target of form submissions.
Specifies valid parents that may embed a page using <iframe>, <frame>, <object>, or <embed>.
Reporting & Sandbox
Enables a sandbox for the requested resource similar to the <iframe> sandbox attribute.
Instructs the browser to POST reports of policy violations to this URI (deprecated in favor of report-to).
Defines a reporting group configuration name defined in the Report-To HTTP response header.
Live Security Auditor
Client-SideConsider enabling the 'upgrade-insecure-requests' policy. It instructs browsers to automatically upgrade insecure HTTP source links to HTTPS.
Por que usar nosso criador de políticas de segurança de conteúdo?
- Construtor visual de políticas: crie políticas visualmente usando caixas de seleção e predefinições rápidas. Escolha entre diversas opções sem precisar memorizar formatos de diretivas complexos ou regras de ponto e vírgula.
- 100% de privacidade do lado do cliente: seus valores de política, configurações de domínio e nomes de endpoint permanecem dentro de seu navegador. Nenhuma configuração é carregada ou transmitida para servidores externos.
- Auditor de segurança em tempo real: audita instantaneamente sua política em busca de configurações incorretas comuns durante a construção. Destaca problemas de segurança ativos, como sinalizadores perigosos de execução de scripts embutidos em tempo real.
- Cobertura total da diretiva: oferece suporte a todas as especificações de nível 1, 2 e 3 do CSP, incluindo fallbacks de busca, tokens de sandbox, controle de navegação de documentos e cabeçalhos de endpoint de relatórios.
O que é uma política de segurança de conteúdo?
Uma Política de Segurança de Conteúdo (CSP) é um cabeçalho de resposta HTTP que permite aos administradores de sites restringir os recursos (como JavaScript, CSS, imagens e fontes) que o navegador pode carregar para uma determinada página. É uma camada crítica de defesa contra Cross-Site Scripting (XSS), clickjacking e outros ataques de injeção de código.
Como funcionam as diretivas CSP
Uma política consiste em uma ou mais diretivas separadas por ponto e vírgula. Cada diretiva restringe cargas de recursos para um tipo de recurso específico. Por exemplo, script-src especifica fontes confiáveis para scripts JavaScript e style-src governa folhas de estilo. A diretiva de fallback, default-src, cobre quaisquer categorias de busca que não estejam explicitamente definidas.
Valores de origem permissivos vs. restritivos
Os valores de origem CSP padrão incluem 'self' (carrega recursos do domínio de origem), 'none' (bloqueia tudo) e nomes de host explícitos (como apis.google.com). Em contraste, valores permissivos como 'unsafe-inline' e 'unsafe-eval' permitem a execução de scripts embutidos arbitrários e texto dinâmico, o que contorna as principais defesas XSS.
Violações de auditoria e monitoramento
A configuração de um CSP às vezes pode interromper a funcionalidade existente se uma fonte necessária for perdida. Os desenvolvedores podem implantar políticas no modo de simulação usando o cabeçalho Content-Security-Policy-Report-Only. Quaisquer violações acionarão solicitações POST para endpoints definidos em report-uri ou report-to, permitindo que as equipes corrijam os problemas antes de impor bloqueios rigorosos.
Perguntas frequentes
Uma Política de Segurança de Conteúdo é um padrão de segurança implementado por meio de cabeçalhos HTTP que ajuda a detectar e mitigar ataques de injeção de código, como scripts entre sites e clickjacking. Ao declarar fontes aprovadas de conteúdo dinâmico, você instrui os navegadores a baixar e executar apenas esses recursos confiáveis, protegendo seus usuários contra execuções de scripts maliciosos.
Você implanta uma Política de Segurança de Conteúdo adicionando-a como um cabeçalho de resposta HTTP Content-Security-Policy na configuração do seu servidor web (como Nginx ou Apache) ou declarando-a dentro de uma meta tag no cabeçalho do seu arquivo HTML. Os cabeçalhos de resposta do servidor são a opção de implantação mais segura e altamente recomendada atualmente.
Sim. Nosso Content Security Policy Builder é executado totalmente no lado do cliente em seu navegador local. Suas diretivas, domínios e endpoints de relatórios nunca são carregados em nenhum servidor externo ou API de back-end. Todas as definições de políticas são processadas de forma privada e compiladas de forma segura no seu dispositivo, garantindo agora total privacidade da configuração da sua rede.
A diretiva default-src especifica a política de fallback para outras diretivas de busca CSP que você não define explicitamente. Ao definir default-src para um valor restritivo como 'self' ou 'none', você garante que o navegador bloqueie tipos de ativos inesperados, evitando que invasores explorem instantaneamente carregadores de recursos não configurados nos arquivos de código do seu aplicativo.
O valor de origem unsafe-inline permite o carregamento e a execução de scripts e folhas de estilo embutidos. Embora seja conveniente para estilização rápida e configurações de script, ele desativa o principal mecanismo de proteção XSS do CSP, pois scripts maliciosos injetados em páginas HTML serão tratados como válidos e executados diretamente pelos navegadores dos usuários.
Sim. Definir object-src como none é uma recomendação crítica de segurança. Ele restringe completamente o carregamento de plug-ins como Flash, miniaplicativos Java ou visualizadores incorporados de PDF. Como esses plug-ins legados são propensos a explorações de vulnerabilidades, bloqueá-los no nível da política ajuda a reduzir a superfície de ataque dos seus aplicativos modernos agora.
O modo Report-Only, definido usando o cabeçalho Content-Security-Policy-Report-Only, monitora violações de política sem realmente impor bloqueios. O navegador relatará qualquer incompatibilidade de política por meio de uma solicitação POST para seu endpoint especificado, permitindo que os desenvolvedores testem e refinem sua configuração de política com segurança, sem interromper nenhum recurso ativo em seus sites ativos no momento.
Sim. Você pode carregar scripts embutidos anexando um token criptográfico nonce (número usado uma vez) a cada tag e adicionando-o ao script-src. O navegador executará apenas scripts in-line correspondentes ao nonce gerado por solicitação, permitindo os elementos dinâmicos necessários e rejeitando injeções estáticas de terceiros mal-intencionados com muita facilidade.
A diretiva upgrade-insecure-requests instrui os navegadores a tratar todos os links de recursos de URL inseguros do seu site (carregando por HTTP) como se estivessem apontando para HTTPS seguro. Isso evita avisos e bloqueios de conteúdo misto em páginas seguras, simplificando a migração HTTPS em grandes conjuntos de ativos de banco de dados legados de forma instantânea e totalmente gratuita.