Avaliador CSP
Opções
Achados
Diretivas normalizadas
O que é um Avaliador CSP?
Um Avaliador CSP revisa um cabeçalho Content-Security-Policy e destaca diretivas que podem enfraquecer a proteção do navegador.
Ele é útil para ajustar defesas contra XSS, revisar cabeçalhos da aplicação, comparar políticas ou preparar uma CSP de produção mais rígida.
Como usar o Avaliador CSP
- Cole um cabeçalho Content-Security-Policy no campo de entrada.
- Clique em Avaliar CSP ou ative a avaliação automática.
- Revise achados críticos, avisos, checks aprovados e a lista normalizada de diretivas.
- Ajuste a configuração do servidor e teste novamente.
Guias relacionados
Entenda o workflow por trás desta ferramenta e o que revisar depois.
Como revisar cabeçalhos de segurança, CSP e HSTS
Um processo de implantação para entender qual camada define cada cabeçalho, testar o comportamento real do navegador e evitar bloqueios ou uma falsa sensação de segurança.
Checklist de validação para lançar um domínio
Uma revisão em camadas do lançamento que encontra erros de DNS, certificados, roteamento, e-mail e SEO antes que os usuários os encontrem.
Verificações de CSP antes de implantar uma security policy mais rígida
Content Security Policy pode reduzir XSS risk, mas unsafe directives, missing fallbacks, report-only testing e third-party scripts precisam de revisão.
Remova unsafe script rules
Revise unsafe-inline, unsafe-eval, wildcards, data sources e broad HTTPS allowances antes de tratar uma policy como forte.
Defina critical directives
Confira default-src, script-src, object-src, base-uri, frame-ancestors e form-action para as protections que a app precisa.
Use rollout report-only
Teste policy changes com Content-Security-Policy-Report-Only antes de enforcing em production traffic.
Controle third-party dependencies
Documente analytics, ads, chat, CDN e payment domains para que future vendors não enfraqueçam a policy por acidente.
Ferramentas relacionadas
Você também pode achar essas ferramentas úteis.