É um header HTTP que controla quais origens o navegador pode usar para scripts, estilos, imagens, frames e outros recursos. Serve principalmente para mitigar ataques de XSS e injeção de conteúdo.
Monte e analise uma política Content-Security-Policy, identificando fraquezas como unsafe-inline e curingas.
Content-Security-Policy é um header HTTP que diz ao navegador de onde scripts, estilos, imagens e outros recursos podem ser carregados. Bem configurada, ela mitiga ataques como XSS e injeção de conteúdo. O problema é que valores como 'unsafe-inline', 'unsafe-eval' e curingas anulam boa parte dessa proteção, e diretivas de bloqueio como object-src, base-uri e frame-ancestors costumam ser esquecidas. Esta ferramenta analisa uma política colada, aponta essas fraquezas com nível de severidade e ajuda a montar uma política a partir de um formulário, tudo localmente.
Cole o código no seu HTML e a ferramenta aparece na sua página, sem a navegação e sem os anúncios do J-Kit. Ela continua rodando no navegador de quem visita o seu site.
<iframe
src="https://jkit.tools/embed/pt-BR/gerador-csp"
width="100%"
height="600"
style="border:0"
loading="lazy"
title="Gerador e Analisador de CSP"
></iframe>Estas referências ajudam a contextualizar fórmulas, padrões, APIs e limitações usadas nesta página. Elas não substituem validação profissional quando o resultado tiver impacto jurídico, financeiro, médico ou operacional.
É um header HTTP que controla quais origens o navegador pode usar para scripts, estilos, imagens, frames e outros recursos. Serve principalmente para mitigar ataques de XSS e injeção de conteúdo.
default-src 'self'; script-src 'self' 'unsafe-inline' https://cdn.example.com; img-src *; object-src 'none'A análise e a montagem acontecem apenas no navegador. Nenhuma política é enviada a servidores.