Gerador de Content Security Policy
Preencha as origens de cada diretiva CSP para gerar um valor de cabeçalho Content-Security-Policy e uma tag meta prontos para uso.
Entradas
Valor do cabeçalho
Tag meta
Deixe um campo vazio para omitir essa diretiva por completo. Separe várias origens com espaços.
Como montar uma Content-Security-Policy
Preencha as origens de cada diretiva para gerar um valor de cabeçalho Content-Security-Policy e uma tag meta equivalente.
Como funciona
Cada diretiva preenchida vira uma cláusula na política, separada por ponto e vírgula. Uma diretiva deixada vazia é omitida por completo, o que é diferente de configurá-la para bloquear tudo.
Usos comuns
- Rascunhar uma política inicial para um novo projeto.
- Ver a string exata do cabeçalho para colar na configuração do servidor ou proxy reverso.
Bom saber
- Esta ferramenta monta apenas a string da política — ela não verifica se seu site realmente funciona sob a política criada.
- Teste uma nova política no modo "Content-Security-Policy-Report-Only" antes de aplicá-la, para identificar o que ela bloquearia inesperadamente.
Notas de cálculo
Toda a geração roda no seu navegador; os valores informados nunca são enviados a lugar nenhum.
Perguntas frequentes
O que 'self' significa como origem?
'self' permite recursos da mesma origem (esquema, host e porta) da própria página. Mantenha as aspas — elas fazem parte da sintaxe do CSP.
Devo usar o cabeçalho ou a tag meta?
O cabeçalho HTTP é a opção mais completa e recomendada — algumas diretivas, como frame-ancestors, só funcionam no cabeçalho, não em uma tag meta.
Essa política vai bloquear scripts e estilos inline?
Sim, por padrão — adicione 'unsafe-inline' (menos seguro) ou uma origem baseada em nonce/hash em script-src ou style-src se sua página depender de código inline.
