./prontouso

Generador de Content Security Policy

Completa las fuentes de cada directiva CSP para generar un valor de encabezado Content-Security-Policy y una etiqueta meta listos para usar.

Se ejecuta localmente en tu navegador. Esta herramienta no sube tu entrada a ningún servidor.

Entradas

Header value

Meta tag

Leave a field empty to omit that directive entirely. Separate multiple sources with spaces.

Cómo construir una Content-Security-Policy

Completa las fuentes de cada directiva para generar un valor de encabezado Content-Security-Policy y una etiqueta meta equivalente.

Cómo funciona

Cada directiva que completas se convierte en una cláusula en la política, separada por punto y coma. Una directiva dejada vacía se omite por completo, lo cual es diferente de configurarla para bloquear todo.

Usos comunes

  • Redactar una política inicial para un proyecto nuevo.
  • Ver la cadena exacta del encabezado para pegar en tu configuración de servidor o proxy inverso.

Bueno saberlo

  • Esta herramienta solo construye la cadena de la política — no verifica que tu sitio realmente funcione bajo la política que creas.
  • Prueba una política nueva en modo "Content-Security-Policy-Report-Only" antes de aplicarla, para detectar cualquier cosa que bloquearía inesperadamente.

Notas sobre el cálculo

Toda la generación se ejecuta en tu navegador; los valores que ingresas nunca se envían a ningún lado.

Preguntas frecuentes

¿Qué significa 'self' como fuente?

'self' permite recursos del mismo origen (esquema, host y puerto) que la página misma. Mantén las comillas — son parte de la sintaxis de CSP.

¿Debería usar el encabezado o la etiqueta meta?

El encabezado HTTP es la opción más completa y recomendada — algunas directivas, como frame-ancestors, solo funcionan en el encabezado, no en una etiqueta meta.

¿Esta política bloqueará scripts y estilos en línea?

Sí, por defecto — agrega 'unsafe-inline' (menos seguro) o una fuente basada en nonce/hash a script-src o style-src si tu página depende de código en línea.