Construtor CSP
Construa cabeçalhos Content-Security-Policy visualmente
Predefinições
Diretivas
Default fallback for other directives
Controls allowed JavaScript sources
Controls allowed CSS sources
Controls allowed image sources
Controls allowed font sources
Controls allowed fetch/XHR/WebSocket targets
Controls allowed iframe sources
Controls allowed plugin sources (Flash, etc.)
Restricts URLs for <base> element
Restricts form submission targets
Controls who can embed this page
Upgrade HTTP to HTTPS automatically
Opções
Quando habilitado, violações são relatadas mas não bloqueadas. Útil para testes.
Cabeçalho CSP Gerado
Content-Security-Policy: default-src 'self'Exemplos de Implementação
add_header Content-Security-Policy "default-src 'self'";
Header set Content-Security-Policy "default-src 'self'"
<meta http-equiv="Content-Security-Policy" content="default-src 'self'">
Guia do Construtor CSP
Aprenda como criar cabeçalhos Content-Security-Policy para proteger seu site
O que é Content-Security-Policy?
Content-Security-Policy (CSP) é um cabeçalho de resposta HTTP que ajuda a prevenir ataques de cross-site scripting (XSS), clickjacking e outras injeções de código. Permite especificar quais fontes de conteúdo podem ser carregadas em seu site, dando controle granular sobre scripts, estilos, imagens e outros recursos.
Como Usar
- Escolha uma predefinição (Rigoroso, Moderado ou Relaxado) como ponto de partida
- Habilite e configure diretivas individuais com base em suas necessidades
- Revise os avisos de segurança e ajuste as configurações adequadamente
- Copie o cabeçalho gerado e adicione à configuração do seu servidor web