Skip to content
SEO Optimizer is live, Audit on page SEO and AI-search readiness. Try it free
Iniciar sesión
Seguridad web

Evaluador de CSP

Pega una Content Security Policy o introduce una URL para ver lo fuerte que es y qué directivas dejan abierto el XSS.

Qué revisa el evaluador

Las debilidades que hacen fácil eludir una CSP.

Fuentes inseguras

'unsafe-inline', 'unsafe-eval' y fuentes de script con comodín.

Nonces y strict-dynamic

Si los scripts están protegidos de la forma moderna.

Directivas ausentes

object-src, base-uri y frame-ancestors.

Errores de sintaxis

Palabras clave sin comillas que no hacen nada sin avisar.

Cómo funciona

Pega o introduce una URL

Evalúa una política directamente o cárgala de un sitio en vivo.

Analizamos cada directiva

Cada una se compara con elusiones conocidas.

Refuerza la política

Sigue los hallazgos para cerrar huecos.

Una CSP es una capa de defensa contra XSS. Despliega los cambios primero en modo report-only para no romper tu sitio.

FAQ

Preguntas

Una política estricta usa nonces o hashes con 'strict-dynamic', define object-src 'none', base-uri y frame-ancestors, y evita 'unsafe-inline'.

Permite ejecutar cualquier script inline inyectado, lo que anula la mayor parte de la protección contra XSS de una CSP.

Sí. Pégala aquí y luego sírvela como Content-Security-Policy-Report-Only para observar los informes.

Gratis - sin necesidad de registro

Revisa todas las cabeceras de seguridad

Puntúa CSP, HSTS, X-Frame-Options y más en tu sitio en vivo.

Ejecutar auditoría gratis