Web y autenticación

Evaluador de CSP

Avalie cabeceras Content-Security-Policy en busca de directivas inseguras, patrones ausentes, fuentes curinga y oportunidades de refuerzo de la seguridad del navegador.

Gratis Sin registro Se ejecuta en tu navegador

Espacio de trabajo de la herramienta

Find risky Content-Security-Policy directives.

Acerca del valor de CSP

Un evaluador de CSP ayuda a revisar un encabezado Content-Security-Policy en busca de directivas inseguras, fuentes curinga, estándares ausentes y otras lagunas de refuerzo antes de la implantación. Es útil para identificar permisos arriesgados más rápidamente de lo que sería posible leyendo manualmente cada directiva en ambientes de staging y producción o en logs de soporte.

Cómo usar el valor añadido CSP

  1. 1Cole la cabecera Content-Security-Policy completa, exactamente como lo ha sido producido por el servidor o por la salida del informe.
  2. 2Ejecute la evaluación para que la herramienta señalice directivas inseguras, patrones de fuente integrales y protecciones estándar ausentes.
  3. 3Revise cada apuntamiento y actualice la configuración del servidor, marco o CDN antes de probar nuevamente la política revisada.

Casos de uso comunes del evaluador de CSP

Revisión de refuerzo de la cabecera

Compruebe una política preliminar antes de lanzarse para eliminar permisos excesivamente amplios de scripts, estilos o frames mientras la configuración todavía es fácil de editar.

Comparación entre ambientes

Compara cabeceras de staging y producción cuando un entorno se admite de manera diferente o incluye integraciones adicionales de terceros.

Seguimiento de incidentes de seguridad

Documente qué directivas deben reforzarse después de una prueba de invasión, informe de bug o aviso de la consola del navegador apuntando una política débil.

Preguntas frecuentes

¿Un resultado aprobado significa que el sitio está totalmente protegido contra XSS?

No. Una CSP robusta reduce riesgos, pero no reemplaza las plantillas seguras, la codificación adecuada de la salida ni una estrategia más amplia de refuerzo del navegador. Considere el informe una etapa de la revisión, no el único criterio de aprobación.

¿Puedo evaluar una política copiada de informes del navegador o de cabeceras de respuesta?

Sí, siempre que recoja el valor real de la cabecera producido desde el navegador o servidor. Mantener el orden original de las directivas y fuentes facilita relacionar los apuntamientos a la configuración real de la implantación.

¿Se envía la política pegada a un servidor?

No. La evaluación se realiza localmente en el navegador, sin enviar el contenido de la política a un backend.