Evaluador de CSP
Pega una Content Security Policy o introduce una URL para ver lo fuerte que es y qué directivas dejan abierto el XSS.
Qué revisa el evaluador
Las debilidades que hacen fácil eludir una CSP.
Fuentes inseguras
'unsafe-inline', 'unsafe-eval' y fuentes de script con comodín.
Nonces y strict-dynamic
Si los scripts están protegidos de la forma moderna.
Directivas ausentes
object-src, base-uri y frame-ancestors.
Errores de sintaxis
Palabras clave sin comillas que no hacen nada sin avisar.
Cómo funciona
Pega o introduce una URL
Evalúa una política directamente o cárgala de un sitio en vivo.
Analizamos cada directiva
Cada una se compara con elusiones conocidas.
Refuerza la política
Sigue los hallazgos para cerrar huecos.
Una CSP es una capa de defensa contra XSS. Despliega los cambios primero en modo report-only para no romper tu sitio.
Preguntas
Una política estricta usa nonces o hashes con 'strict-dynamic', define object-src 'none', base-uri y frame-ancestors, y evita 'unsafe-inline'.
Permite ejecutar cualquier script inline inyectado, lo que anula la mayor parte de la protección contra XSS de una CSP.
Sí. Pégala aquí y luego sírvela como Content-Security-Policy-Report-Only para observar los informes.
Relacionado
Revisa todas las cabeceras de seguridad
Puntúa CSP, HSTS, X-Frame-Options y más en tu sitio en vivo.
Ejecutar auditoría gratis