Constructor CSP
Construye cabeceras Content-Security-Policy visualmente
Preajustes
Directivas
Default fallback for other directives
Controls allowed JavaScript sources
Controls allowed CSS sources
Controls allowed image sources
Controls allowed font sources
Controls allowed fetch/XHR/WebSocket targets
Controls allowed iframe sources
Controls allowed plugin sources (Flash, etc.)
Restricts URLs for <base> element
Restricts form submission targets
Controls who can embed this page
Upgrade HTTP to HTTPS automatically
Opciones
Cuando está habilitado, las violaciones se reportan pero no se bloquean. Útil para pruebas.
Cabecera CSP Generada
Content-Security-Policy: default-src 'self'Ejemplos de Implementación
add_header Content-Security-Policy "default-src 'self'";
Header set Content-Security-Policy "default-src 'self'"
<meta http-equiv="Content-Security-Policy" content="default-src 'self'">
Guía del Constructor CSP
Aprende a crear cabeceras Content-Security-Policy para proteger tu sitio web
¿Qué es Content-Security-Policy?
Content-Security-Policy (CSP) es una cabecera de respuesta HTTP que ayuda a prevenir ataques de cross-site scripting (XSS), clickjacking y otras inyecciones de código. Te permite especificar qué fuentes de contenido pueden cargarse en tu sitio web, dándote control granular sobre scripts, estilos, imágenes y otros recursos.
Cómo Usar
- Elige un preajuste (Estricto, Moderado o Relajado) como punto de partida
- Habilita y configura directivas individuales según tus necesidades
- Revisa las advertencias de seguridad y ajusta la configuración en consecuencia
- Copia la cabecera generada y agrégala a la configuración de tu servidor web