Analisador de CSP

Cola uma Content-Security-Policy e recebe uma leitura crítica, diretiva a diretiva: o que protege, o que só finge proteger, e o que falta.

F
1 graves
5 avisos · 2 ok
6 diretivas lidas
  • script-src permite 'unsafe-inline' — HTML injetado executa como script. Na prática anula a CSP contra XSS; usa nonces ou hashes.
  • script-src confia em *.googleapis.com — um wildcard de host abre bypass se algum subdomínio servir JSONP ou conteúdo controlável.
  • object-src em falta e default-src não é 'none' — plugins herdam a allowlist.
  • base-uri em falta — uma <base> injetada redireciona todos os URLs relativos.
  • style-src permite 'unsafe-inline' — aceitável, mas abre injeção de estilos e exfiltração via CSS.
  • img-src é * — origem totalmente aberta para esse tipo de recurso.
  • frame-ancestors restrita — clickjacking bloqueado.
  • upgrade-insecure-requests presente — pedidos http:// são promovidos a https://.
  • form-action em falta — formulários podem submeter para qualquer destino.

diretiva a diretiva

diretivavalorleitura
default-src'self'✓ sólida
script-src'self' 'unsafe-inline' https://cdn.exemplo.com *.googleapis.com✗ contornável
style-src'self' 'unsafe-inline'▲ melhorável
img-src*▲ melhorável
frame-ancestors'none'✓ sólida
upgrade-insecure-requests(sem valor)✓ sólida
object-src— em falta —∅ recomendada: 'none'
base-uri— em falta —∅ recomendada: 'none'
form-action— em falta —∅ recomendada: 'self'

Heurísticas: CSP Level 3 + bypasses públicos conhecidos. Não é um validador normativo completo.

🔒 100% no browser. Nenhum dado é enviado para servidor algum.


← Voltar às ferramentas