ESC

Directivas CSP

Salida Generada

Configura las directivas para generar tu encabezado CSP...
Configura las directivas para generar tu encabezado CSP...
Configura las directivas para generar tu encabezado CSP...
Configura las directivas para generar tu encabezado CSP...
Todo el procesamiento ocurre en tu navegador. No se envían datos a ningún servidor.

Ejemplos de Uso

Política Básica Restrictiva

Una política simple que solo permite recursos de tu propio dominio, con estilos en línea y URIs de datos para imágenes.

Política Compatible con CDN

Una política que permite cargar scripts y estilos desde CDNs populares como jsDelivr, cdnjs y Google Fonts.

Política de Seguridad Estricta

Una política altamente restrictiva que bloquea todo por defecto y solo permite tipos de recursos específicos desde tu dominio.

Características

Constructor Visual

Construye tu encabezado CSP visualmente con casillas y menús desplegables, sin sintaxis manual

Configuraciones de Servidor

Obtén fragmentos de configuración listos para usar para Nginx, Apache y etiquetas meta

Validación de CSP

Prueba tu CSP en busca de problemas de seguridad comunes y violaciones de mejores prácticas

Privacidad Primero

Todo el procesamiento ocurre localmente en tu navegador, sin enviar datos a servidores

¿Cómo Usar?

1

Seleccionar Directivas

Activa las directivas CSP que necesites y elige fuentes para cada una usando casillas o dominios personalizados.

2

Revisar Salida

Visualiza tu CSP generado como encabezado HTTP, etiqueta meta o fragmento de configuración de servidor. Pruébalo en busca de problemas.

3

Copiar y Desplegar

Copia el CSP generado y agrégalo a la configuración de tu servidor web o documento HTML.

Preguntas Frecuentes

Content Security Policy (CSP) es un header de respuesta HTTP que le dice al navegador en qué fuentes de contenido debe confiar. Su defensa principal es contra ataques XSS (Cross-Site Scripting). CSP también protege contra ataques de inyección de datos, clickjacking (con frame-ancestors) y problemas de contenido mixto.

default-src es el fallback para cualquier tipo de recurso que no tenga su propia directiva específica. Siempre establece default-src como tu línea base; esto asegura que los tipos de recursos que olvidaste configurar tengan un default restrictivo en lugar de ninguna restricción.

unsafe-inline permite todos los scripts y estilos inline, lo que anula la mayor parte de la protección XSS. Los nonces son más seguros: el servidor genera un nonce aleatorio por solicitud y lo añade al header CSP y a cada script inline de confianza. El navegador solo ejecuta scripts inline con un nonce coincidente, por lo que los scripts inyectados no pueden reclamarlo.

report-uri le dice al navegador dónde enviar reportes JSON cuando ocurre una violación CSP. Usa primero el modo Content-Security-Policy-Report-Only para ver violaciones sin bloquear nada, luego endurece la política basándote en los reportes.

Permite el origin exacto en lugar de usar wildcards. Por ejemplo: script-src 'self' https://cdn.jsdelivr.net — no script-src *. Para Google Fonts, necesitas tanto style-src https://fonts.googleapis.com como font-src https://fonts.gstatic.com.

Sí, pero con limitaciones. Un meta tag funciona en el head HTML, pero no puede usar las directivas frame-ancestors, report-uri ni sandbox. Además, el meta tag solo protege recursos cargados después de que el navegador lo analice. Los headers HTTP son fuertemente preferidos para protección completa.

Falta de default-src (sin directiva fallback), uso de unsafe-inline en script-src o style-src, uso de unsafe-eval (permite ejecución dinámica de código) y origins wildcard (*). Estos son los errores CSP más comunes encontrados en auditorías de seguridad.

No. Todo funciona en tu navegador. Nada se envía a un servidor ni se almacena en ningún lugar.

Que es Content Security Policy?

Content Security Policy (CSP) es un encabezado HTTP que le dice al navegador en que fuentes de contenido confiar. Piensalo como una lista blanca: si un script, hoja de estilo, imagen o fuente no viene de una fuente aprobada, el navegador lo bloquea. Es tu defensa mas fuerte contra ataques XSS, porque incluso si un atacante inyecta una etiqueta script maliciosa, el navegador no la ejecutara si la fuente no esta en la lista.

Por que la sintaxis CSP es dolorosa de escribir a mano

Un encabezado CSP del mundo real puede tener facilmente 500+ caracteres con docenas de directivas. Un punto y coma mal colocado rompe todo, y no hay mensaje de error util. Esta herramienta te da una interfaz visual: casillas, menus desplegables y campos de dominio personalizado que generan sintaxis CSP valida automaticamente.

Los errores CSP mas comunes

El mas grande es usar unsafe-inline para scripts - esencialmente desactiva la proteccion XSS que CSP existe para proporcionar. El segundo es usar origen comodin (*). El tercero es olvidar default-src. Esta herramienta tiene un validador integrado que senala todos estos problemas antes de desplegar.

Empezando con CSP

Empieza con una politica de solo reporte (Content-Security-Policy-Report-Only) para ver que se romperia sin bloquear nada. Monitorea los reportes, corrige las violaciones agregando fuentes legitimas, luego cambia al modo de aplicacion.

Privacidad

Tu configuracion CSP nunca sale de tu navegador. Sin llamadas al servidor, sin almacenamiento, sin seguimiento.

Seguridad y Privacidad

La seguridad de tus datos es nuestra prioridad

Procesamiento Local

Todo el procesamiento ocurre en tu navegador

Sin Transferencia de Datos

Tus datos no se envían a nuestros servidores

Sin Almacenamiento de Datos

No se almacenan ni comparten datos

Cifrado SSL

Cifrado SSL para conexión segura

También en MoreOnlineTools