Construtor de Content-Security-Policy
Monte um header Content-Security-Policy adicionando diretivas (default-src, script-src, img-src, frame-ancestors) com fontes pré-definidas.
Selecione fontes para cada diretiva. Adicione hosts customizados separados por espaço ou linha.
Monte um header Content-Security-Policy
Poucas defesas seguram um ataque de injeção de script (XSS) tão bem quanto o Content-Security-Policy. O problema é a sintaxe: tantas diretivas e fontes que a coisa intimida só de olhar. Aqui o construtor faz o trabalho chato por você, adicionando cada diretiva de forma guiada. Não precisa decorar a gramática do CSP.
Você compõe as regras para diretivas como default-src, script-src, img-src e frame-ancestors a partir de fontes comuns já predefinidas. A ferramenta junta tudo num header válido. Com isso dá para limitar de onde o navegador carrega recursos, e a superfície de ataque do site encolhe bastante.
Toda a montagem acontece no próprio navegador, em tempo real, sem nada sair daí. Vale para quem desenvolve e quer reforçar a segurança das páginas sem se enrolar na sintaxe do CSP.
Ferramentas Relacionadas
CSP Evaluator Básico
Avalia uma diretiva Content-Security-Policy reportando se contém unsafe-inline, unsafe-eval ou * (curingas).
Detector de Mixed Content
Procura referências http:// dentro de um HTML carregado via HTTPS, sinalizando recursos inseguros.
Gerador de Headers COOP / COEP
Gere os cabeçalhos HTTP COOP e COEP (Cross-Origin Opener/Embedder Policy) para isolar a sua origem. Necessário para usar SharedArrayBuffer com segurança.