Verificador de políticas de permissões
Analise qualquer cabeçalho Permissions-Policy em um banco de dados abrangente de mais de 35 recursos de API do navegador. Cole sua política, clique em verificar e veja instantaneamente quais APIs são permitidas, bloqueadas ou restritas - todas processadas localmente em seu navegador, sem upload de dados.
Paste a Permissions-Policy (formerly Feature-Policy) header value to analyse which browser APIs are allowed, blocked, or restricted to specific origins.
Paste a Permissions-Policy header above or load an example to get started
All analysis happens locally in your browser - no data leaves your device
Por que usar nosso verificador de políticas de permissões?
- Análise instantânea de política: cole qualquer cabeçalho Permissions-Policy e obtenha uma análise imediata de cada recurso da API do navegador. O verificador analisa a política, identifica cada diretiva e mostra se os recursos são permitidos, bloqueados ou restritos - sem necessidade de inscrição ou recarga de página.
- Detecção de caracteres curinga e segurança: sinaliza recursos automaticamente usando a lista de permissões de caracteres curinga (*) que concede acesso de qualquer origem e destaca recursos bloqueados. Cada recurso é categorizado por tipo (sensores, mídia, entrada, segurança, rede, armazenamento, dispositivo) com emblemas de status claros.
- Referência abrangente de recursos: abrange mais de 35 recursos de API de navegador padrão, incluindo geolocalização, câmera, microfone, tela cheia, pagamento, WebUSB, WebBluetooth, sensores, área de transferência e APIs emergentes. Recursos desconhecidos ou experimentais são listados separadamente para total transparência.
- Processamento que prioriza a privacidade: todas as análises de políticas acontecem inteiramente em seu navegador usando JavaScript do lado do cliente. Os cabeçalhos da sua política de permissões nunca saem do seu dispositivo - sem uploads de servidor, sem cookies, sem rastreamento. Totalmente gratuito, sem necessidade de inscrição.
Casos de uso comuns para verificador de políticas de permissões
- Auditoria de segurança da Web: audite seu cabeçalho Permissions-Policy antes de implantar na produção. Verifique se APIs poderosas de navegador, como geolocalização, câmera e microfone, estão restritas a origens confiáveis e se nenhum recurso sensível é acidentalmente exposto a iframes de terceiros.
- DevOps e pipeline de implantação: integre a verificação de políticas de permissões ao seu pipeline de CI/CD. Antes de implantar um novo cabeçalho de política para produção, valide-o por meio da ferramenta para detectar configurações incorretas que possam quebrar recursos incorporados ou deixar lacunas de segurança em seu aplicativo Web.
- Revisão de integração de terceiros: ao incorporar conteúdo de terceiros (iframes de pagamento, widgets sociais, análises), use o verificador para verificar se sua política de permissões concede apenas as permissões mínimas necessárias. Certifique-se de que o código de terceiros não possa acessar APIs confidenciais além do necessário.
- Migração de política de recursos: migrando do cabeçalho legado Feature-Policy para o moderno Permissions-Policy? O verificador ajuda a validar se a nova sintaxe está correta e se todas as restrições de recursos são preservadas durante a transição entre formatos de cabeçalho.
- Erros de permissão de depuração: quando uma API do navegador falha com NotAllowedError ou SecurityError, use o verificador para determinar se o cabeçalho Permissions-Policy a está bloqueando. Verifique se o recurso necessário não está na lista de bloqueados e se a lista de permissões inclui as origens corretas.
- Aprendizado e documentação: aprenda como o cabeçalho Permissions-Policy funciona experimentando diferentes configurações. Veja como os recursos são categorizados, como as listas de permissões controlam o acesso à origem e como as origens curinga, próprias e específicas diferem em suas implicações de segurança.
O que é política de permissões?
Permissions-Policy (anteriormente conhecido como Feature-Policy) é um cabeçalho HTTP que permite aos proprietários de sites controlar quais APIs e recursos do navegador podem ser usados por suas páginas e conteúdo incorporado de terceiros. Ele atua como um guardião de permissões - você pode ativar, desativar ou restringir seletivamente o acesso a APIs poderosas, como geolocalização, câmera, microfone, tela cheia, pagamento e sensores. Ao definir um cabeçalho Permissions-Policy, você cria um limite de segurança que impede que códigos maliciosos ou inesperados acessem recursos confidenciais do dispositivo sem permissão explícita.
Como funciona nosso verificador de políticas de permissões
- Analisar: o verificador analisa sua string de cabeçalho Permissions-Policy em diretivas de recursos individuais, manipulando corretamente vírgulas, parênteses e valores de lista de permissões, incluindo self, * e origens específicas.
- Análise: cada diretiva é comparada com um banco de dados abrangente de mais de 35 recursos conhecidos da API do navegador. Os recursos são categorizados por tipo (sensores, mídia, entrada, segurança, rede, armazenamento, dispositivo) com emblemas de status claros indicando se estão bloqueados, restritos a origens específicas ou totalmente abertos.
- Relatório: é apresentada uma análise detalhada mostrando o status de cada recurso conhecido, quaisquer recursos desconhecidos ou experimentais encontrados, avaliações de segurança para políticas bloqueadas e curinga e as estatísticas completas do resumo da política.
Sintaxe da política de permissões e valores da lista de permissões
- Bloqueado (): um par de parênteses vazio significa que o recurso está bloqueado para todas as origens. O navegador negará acesso à API e qualquer tentativa de usá-la gerará um NotAllowedError.
- Self: Usar self entre parênteses restringe o recurso à mesma origem da página. Esta é a configuração recomendada para a maioria dos recursos.
- Origens específicas: você pode listar origens específicas como "https://trusted.example.com" para permitir acesso apenas de domínios confiáveis.
- Curinga (*): Usar * permite o recurso de qualquer origem, incluindo todos os iframes de terceiros. Use com cuidado, pois não fornece controle de acesso.
Privacidade e segurança
Seus cabeçalhos de política de permissões nunca saem do seu dispositivo. Todas as análises, análises e relatórios acontecem inteiramente em seu navegador usando JavaScript do lado do cliente. Nenhum dado é carregado em nenhum servidor, nenhum cookie ou rastreamento está envolvido e nenhuma chave de API ou inscrição é necessária. Isso significa que você pode analisar com segurança até mesmo as políticas de segurança mais confidenciais para aplicativos internos, sem quaisquer preocupações com privacidade. A ferramenta é totalmente gratuita, sem limitações de quantas políticas você pode verificar.
Perguntas frequentes
Permissions-Policy (anteriormente Feature-Policy) é um cabeçalho HTTP que permite aos proprietários de sites controlar quais APIs e recursos do navegador podem ser usados por suas páginas e conteúdo incorporado de terceiros. Ele atua como um limite de segurança - você pode ativar, desativar ou restringir seletivamente o acesso a APIs poderosas, como geolocalização, câmera, microfone, tela cheia e sensores, especificando uma lista de permissões de origens para cada recurso.
Os cabeçalhos Permissions-Policy podem ser adicionados no nível do servidor web (Apache, Nginx, IIS), por meio de sua plataforma de hospedagem (Cloudflare, Vercel, Netlify) ou dentro do código do seu aplicativo (middleware Next.js, Express.js, middleware Django). O nome do cabeçalho é "Permissions-Policy" e o valor é uma lista separada por vírgulas de diretivas de recursos como "geolocation=(self), camera=(), Microphone=*".
Permissions-Policy é o substituto moderno para o antigo cabeçalho Feature-Policy. As principais diferenças são: Permissions-Policy usa uma sintaxe diferente com parênteses e vírgulas, enquanto Feature-Policy usa ponto e vírgula e sem parênteses. A Permissions-Policy também tem um comportamento padrão mais rigoroso - se um recurso não estiver listado na política, ele será tratado como se estivesse bloqueado. A maioria dos navegadores modernos agora suporta Permissions-Policy, e Feature-Policy está sendo descontinuada.
Usar o curinga (*) em uma lista de permissões da Política de Permissões significa que o recurso é concedido a todas as origens, incluindo quaisquer iframes de terceiros incorporados na página. Isso desativa efetivamente o controle de permissão para esse recurso. Recomenda-se usar "self" ou origens específicas em vez de curingas sempre que possível para manter o controle de acesso adequado.
A Permissions-Policy atua como um gatekeeper que pode bloquear o acesso às APIs antes mesmo que a API de permissões seja consultada. Se um recurso for bloqueado pela Permissions-Policy (lista de permissões vazia), o navegador negará o acesso imediatamente e lançará um NotAllowedError - o usuário nunca verá um prompt de permissão. Se a política permitir o recurso, o fluxo normal da API de permissões será aplicado e o usuário poderá ser solicitado a conceder ou negar acesso.
Se você não definir um cabeçalho Permissions-Policy, o navegador aplicará seu comportamento padrão para cada recurso. Nos navegadores modernos, as APIs mais poderosas são padronizadas como "self" - o que significa que são permitidas para a mesma origem, mas bloqueadas para iframes de origem cruzada. Definir um cabeçalho Permissions-Policy explícito garante um comportamento consistente em todos os navegadores e fornece segurança de defesa profunda.
Para permitir um recurso para um iframe específico, você precisa de um cabeçalho Permissions-Policy que inclua a origem e um atributo "allow" no elemento iframe. Por exemplo, defina "geolocation=(self \"https://maps.example.com\")" no cabeçalho e adicione permit="geolocation" à tag <iframe>. O atributo permitir no iframe é obrigatório além do cabeçalho.
Sim, o uso do Permissions-Policy Checker é totalmente gratuito. Toda a análise ocorre inteiramente no seu navegador - nenhum dado é carregado em nenhum servidor, nenhuma chave de API é necessária e nenhuma inscrição é necessária. Você pode verificar quantas políticas quiser com total privacidade garantida.