Analisador de CSP
Cola uma Content-Security-Policy e recebe uma leitura crítica, diretiva a diretiva: o que protege, o que só finge proteger, e o que falta.
F
1 graves
5 avisos · 2 ok
6 diretivas lidas
6 diretivas lidas
- script-src permite 'unsafe-inline' — HTML injetado executa como script. Na prática anula a CSP contra XSS; usa nonces ou hashes.
- script-src confia em *.googleapis.com — um wildcard de host abre bypass se algum subdomínio servir JSONP ou conteúdo controlável.
- object-src em falta e default-src não é 'none' — plugins herdam a allowlist.
- base-uri em falta — uma <base> injetada redireciona todos os URLs relativos.
- style-src permite 'unsafe-inline' — aceitável, mas abre injeção de estilos e exfiltração via CSS.
- img-src é * — origem totalmente aberta para esse tipo de recurso.
- frame-ancestors restrita — clickjacking bloqueado.
- upgrade-insecure-requests presente — pedidos http:// são promovidos a https://.
- form-action em falta — formulários podem submeter para qualquer destino.
diretiva a diretiva
| diretiva | valor | leitura |
|---|---|---|
| default-src | 'self' | ✓ sólida |
| script-src | 'self' 'unsafe-inline' https://cdn.exemplo.com *.googleapis.com | ✗ contornável |
| style-src | 'self' 'unsafe-inline' | ▲ melhorável |
| img-src | * | ▲ melhorável |
| frame-ancestors | 'none' | ✓ sólida |
| upgrade-insecure-requests | (sem valor) | ✓ sólida |
| object-src | — em falta — | ∅ recomendada: 'none' |
| base-uri | — em falta — | ∅ recomendada: 'none' |
| form-action | — em falta — | ∅ recomendada: 'self' |
Heurísticas: CSP Level 3 + bypasses públicos conhecidos. Não é um validador normativo completo.
🔒 100% no browser. Nenhum dado é enviado para servidor algum.
← Voltar às ferramentas