Validador de CSP
Valide qualquer cabeçalho Content Security Policy em relação às boas práticas de segurança. Cole seu CSP, clique em validar e receba na hora uma nota de segurança (de A+ a F) com constatações detalhadas sobre diretivas ausentes, palavras-chave de risco e recomendações práticas — tudo processado localmente no seu navegador, sem enviar dados.
Paste your CSP header value below to validate it against security best practices. The validator checks for missing directives, risky keywords, wildcard sources, and more.
Paste a CSP header above or load an example to get started
All validation happens locally in your browser - no data leaves your device
Por Que Usar Nosso Validador de CSP?
- Validação de CSP instantânea: cole qualquer cabeçalho Content Security Policy e receba uma análise de segurança imediata. O validador interpreta cada diretiva, verifica os valores de origem e identifica erros de configuração em tempo real — sem cadastro nem recarregar a página.
- Detecção de problemas de segurança: detecta automaticamente padrões de risco, incluindo unsafe-inline, unsafe-eval, origens curinga, diretivas críticas ausentes e riscos de conteúdo misto. Cada problema é classificado por gravidade com explicações claras e práticas.
- Pontuação e nota da política: cada política CSP recebe uma pontuação numérica (0-100) e uma nota por letra (de A+ a F) com base na sua postura de segurança. A avaliação considera a completude das diretivas, palavras-chave de risco, proteções ausentes e o rigor geral da política.
- Recomendações práticas: receba recomendações específicas e aplicáveis para melhorar sua CSP. A ferramenta gera uma sugestão de política otimizada e explica exatamente quais diretivas precisam de atenção e como corrigir cada problema identificado.
Casos de Uso Comuns do Validador de CSP
- Auditoria de segurança de aplicações web: audite sua Content Security Policy antes de implantar em produção. Verifique se a CSP restringe corretamente origens de scripts, estilos e outros tipos de recursos para evitar ataques de XSS e injeção de dados sem quebrar funcionalidades legítimas.
- Integração de scripts de terceiros: ao adicionar scripts de terceiros (analytics, bibliotecas de CDN, widgets de pagamento), use o validador para verificar se as adições necessárias à CSP são seguras. Confirme que a política acomoda domínios externos sem recorrer a unsafe-inline ou origens curinga.
- DevOps e pipeline de implantação: integre a validação de CSP ao seu pipeline de CI/CD. Antes de implantar um novo cabeçalho CSP em produção, valide-o com a ferramenta para detectar erros de configuração que poderiam quebrar seu site ou deixar brechas de segurança.
- Conformidade e normas de segurança: atenda a requisitos de conformidade de segurança (PCI DSS, HIPAA, SOC 2) implementando e validando uma CSP robusta. O validador verifica todas as diretivas recomendadas e destaca lacunas que podem afetar auditorias de conformidade.
- Configuração de CMS e frameworks: valide cabeçalhos CSP de implantações de CMS e frameworks populares. Seja configurando CSP no Next.js, WordPress, Django ou middleware Express.js, o validador ajuda você a criar uma política compatível com sua stack de tecnologia.
- Análise de relatórios e ajuste da política CSP: depois de implantar uma CSP no modo somente relatório (Content-Security-Policy-Report-Only), use o validador para conferir políticas atualizadas com base nos relatórios de violação. Ajuste sua política de forma iterativa para minimizar violações mantendo uma segurança forte.
O Que É a Content Security Policy (CSP)?
A Content Security Policy é um cabeçalho HTTP padrão do W3C que ajuda a evitar cross-site scripting (XSS), clickjacking e outros ataques de injeção de código. A CSP funciona definindo uma lista de origens confiáveis para diferentes tipos de conteúdo — scripts, folhas de estilo, imagens, fontes, frames e mais. Quando o navegador recebe um cabeçalho CSP, ele aplica essas regras bloqueando os recursos que não correspondem à política. A CSP oferece uma poderosa camada de defesa em profundidade que intercepta ataques mesmo quando outras medidas de segurança falham.
Como Funciona Nosso Validador de CSP
- Análise sintática: o validador divide a string do seu cabeçalho CSP em diretivas e valores de origem individuais, tratando corretamente pontos e vírgulas, espaços e palavras-chave especiais.
- Análise: cada diretiva é verificada em relação às boas práticas de segurança — diretivas ausentes, palavras-chave inseguras, origens curinga e esquemas inseguros são sinalizados com os níveis de gravidade apropriados.
- Relatório: um relatório de validação completo é gerado com pontuação numérica (0-100), nota por letra (de A+ a F), avisos categorizados e recomendações práticas de melhoria.
O Que o Validador Verifica
- Completude das diretivas: verifica todas as diretivas CSP recomendadas (default-src, script-src, style-src, img-src, connect-src, object-src, frame-ancestors, form-action, base-uri e mais).
- Palavras-chave de risco: detecta palavras-chave perigosas como unsafe-inline, unsafe-eval, unsafe-hashes e wasm-unsafe-eval nas diretivas de script e estilo.
- Origens curinga e inseguras: sinaliza origens curinga (*) em diretivas sensíveis e origens HTTP sem criptografia que deveriam usar HTTPS.
- Proteções de segurança: verifica a presença de frame-ancestors (proteção contra clickjacking), upgrade-insecure-requests (conteúdo misto) e diretivas de relatório (monitoramento de violações).
Privacidade e Segurança
Sua política CSP nunca sai do seu dispositivo. Toda a análise sintática, validação e análise acontecem inteiramente no seu navegador usando JavaScript do lado do cliente. Nenhum dado é enviado a servidor algum e não há cookies nem rastreamento envolvidos. Isso significa que você pode validar com segurança até as políticas internas mais sensíveis, sem qualquer preocupação de privacidade. A ferramenta é totalmente grátis e não exige cadastro nem chave de API.
Perguntas frequentes
A Content Security Policy é um padrão de segurança que ajuda a evitar cross-site scripting (XSS), clickjacking e outros ataques de injeção de código. Ela é implementada como um cabeçalho HTTP que diz ao navegador quais origens de conteúdo são confiáveis. Quando bem configurada, a CSP funciona como uma poderosa camada de defesa em profundidade capaz de bloquear scripts maliciosos mesmo se outros controles de segurança falharem.
Cabeçalhos CSP podem ser adicionados no nível do servidor web (Apache, Nginx), pela sua plataforma de hospedagem (Cloudflare, Vercel, Netlify) ou no código da aplicação (middleware do Next.js, helmet do Express.js, middleware do Django). O nome do cabeçalho é “Content-Security-Policy” (modo de aplicação) ou “Content-Security-Policy-Report-Only” (modo de monitoramento). Comece no modo somente relatório para testar sua política sem bloquear conteúdo legítimo.
O Validador de CSP atribui uma nota de A+ (melhor) a F (pior) com base na completude e na postura de segurança da sua política. A+ exige uma configuração quase perfeita, sem palavras-chave inseguras. Notas A/B indicam boa proteção com problemas menores. C/D têm lacunas significativas que precisam ser resolvidas. F significa que a política oferece proteção mínima ou nenhuma. A nota considera a completude das diretivas, o uso de palavras-chave de risco, origens curinga e a presença de diretivas de segurança críticas.
A palavra-chave unsafe-inline permite JavaScript inline (tags <script> com código, atributos onclick, URLs javascript:) e CSS inline (blocos <style>, atributos style). Embora seja prática durante o desenvolvimento, ela ignora completamente uma das principais proteções da CSP contra ataques XSS. Se um atacante conseguir injetar qualquer HTML, poderá executar scripts arbitrários. Use nonces (tokens criptográficos) ou hashes para permitir com segurança scripts inline específicos.
Content-Security-Policy-Report-Only (somente relatório) instrui o navegador a monitorar e relatar violações sem realmente bloquear recursos. É ideal para testar uma política nova antes de aplicá-la. Content-Security-Policy (aplicação) bloqueia ativamente os recursos que violam a política. Teste sempre primeiro no modo somente relatório para garantir que sua política não quebre funcionalidades legítimas do site.
A CSP é uma defesa poderosa contra XSS, mas não é uma solução mágica. Ela reduz bastante a superfície de ataque ao restringir quais scripts podem ser executados, mas não resolve vulnerabilidades do lado do servidor nem injeção no banco de dados. A CSP funciona melhor como parte de uma estratégia de defesa em profundidade, junto com validação de entrada adequada, codificação de saída e práticas de codificação segura. Uma CSP bem configurada consegue bloquear a grande maioria dos ataques XSS refletidos e armazenados.
Uma CSP forte começa com “default-src 'none'” para bloquear tudo por padrão e depois permite explicitamente apenas o necessário. Ela inclui “script-src 'self'” (ou melhor, 'strict-dynamic'), “style-src 'self'”, object-src e frame-src restritivos (idealmente 'none'), “frame-ancestors 'none'” para evitar clickjacking, “form-action 'self'” para restringir envios de formulário, “base-uri 'self'” para evitar injeção da tag BASE e “upgrade-insecure-requests” para forçar HTTPS.
Sim, o Validador de CSP é totalmente grátis. Toda a validação e análise acontecem inteiramente no seu navegador — nenhum dado é enviado a servidor algum, nenhuma chave de API é necessária e não é preciso se cadastrar. Você pode validar quantas políticas CSP quiser, incluindo políticas internas sensíveis, com total privacidade.