Avaliador de Recursos CSP — Teste uma URL em um Cabeçalho CSP
Cole um valor de cabeçalho Content-Security-Policy e teste se uma URL de recurso específica ou um bloco de script/estilo inline seria permitido ou bloqueado, com a expressão de origem correspondente e um relatório de fraquezas.
Entrada
O valor do cabeçalho Content-Security-Policy (ou Content-Security-Policy-Report-Only) a ser avaliado.
A origem que serve esta CSP — necessária para resolver 'self' e fontes de host sem esquema. Deixe em branco se não estiver testando essas fontes.
Saída
Fraquezas CSP encontradas neste cabeçalho
| Directive | Issue | Severity |
|---|---|---|
| No data yet | ||
Mais formas de usar esta ferramenta
API REST
curl -X POST https://api.iotools.cloud/v1/tool/csp-resource-evaluator \
-H "Authorization: Bearer YOUR_API_KEY" \
-H "Content-Type: application/json" \
-d '{
"cspHeader": "default-src 'self'; script-src 'self' https://cd…",
"pageOrigin": "",
"checkType": "url",
"resourceKind": "script",
"resourceUrl": "https://cdn.example.com/app.js",
"inlineContent": ""
}'Troque pela sua própria chave, da sua conta. Os campos da ferramenta viram o corpo da requisição — sem envelope.
Peça a um agente de IA
Use the IOTools `csp-resource-evaluator` tool (CSP Resource Evaluator) on this input:
YOUR_INPUT_HERECole isto em qualquer agente conectado ao servidor MCP do IOTools e depois adicione sua entrada.
Widget para incorporar
<iframe
src="https://iotools.cloud/embed/csp-resource-evaluator/"
width="100%" height="520" frameborder="0" scrolling="no" loading="lazy"
title="Avaliador de Recursos CSP — Teste uma URL em um Cabeçalho CSP — iotools.cloud"
sandbox="allow-scripts allow-forms allow-same-origin allow-downloads allow-popups allow-popups-to-escape-sandbox"
allow="clipboard-write"
style="width:100%;border:1px solid #e5e7eb;border-radius:12px;overflow:hidden"></iframe>
<script src="https://iotools.cloud/embed.js" async></script>Coloque isso na sua própria página — grátis, sem chave, só um link de volta.
| Custo por chamada de API/MCP | A partir de 5 créditos |
|---|---|
| Precisa de mais créditos? | Ver preços |
Também disponível via
Guias
O que esta ferramenta faz
Você já tem um cabeçalho Content-Security-Policy — talvez da configuração do servidor, talvez extraído dos cabeçalhos de resposta de um site em tempo real — e precisa saber uma coisa específica: este recurso realmente será carregado sob ele? A sintaxe Content-Security-Policy compacta muita nuância em um único valor de cabeçalho: hosts com caractere curinga, fontes de esquema, a cadeia de fallback default-src e diretivas como frame-ancestors e base-uri que deliberadamente não herdam de default-src em absoluto. Ler uma política a olho nu e adivinhar se https://cdn.example.com/app.js corresponde a script-src 'self' *.example.com:* é exatamente o tipo de coisa que é fácil de fazer de forma sutilmente errada — uma regra wildcard perdida e um script que você esperava carregar silenciosamente fica bloqueado na produção, ou pior ainda, um que você esperava bloqueado silenciosamente não é.
Cole o valor do cabeçalho, escolha o que você está testando — uma URL de recurso externo ou um bloco de conteúdo inline <script>/<style> — e esta ferramenta executa o algoritmo de correspondência de origem CSP Level 3 real em relação a ele: qual diretiva foi verificada (incluindo qualquer fallback default-src), qual expressão de origem exata correspondeu (ou por que nenhuma), e — para conteúdo inline — a fonte hash sha256- que permitiria esse conteúdo exatamente. Também sinaliza fraquezas comuns no cabeçalho em si ('unsafe-inline', 'unsafe-eval', hosts * nus, object-src/base-uri/frame-ancestors ausentes) em uma tabela separada.
Como usá-lo
- Cole o valor do cabeçalho
Content-Security-Policy(ouContent-Security-Policy-Report-Only). - Opcionalmente, preencha Origem da página — a origem de onde a política é servida (por exemplo,
https://example.com) — necessária para resolver'self'e qualquer fonte de host sem esquema em relação a uma origem real. Deixe em branco se você estiver testando apenas fontes que não dependem disso. - Escolha o que testar: uma URL de recurso externo (escolha seu tipo de recurso — script, folha de estilos, imagem, fonte, fetch/XHR, frame, e assim por diante) ou um bloco de conteúdo script/estilo inline.
- Leia o veredicto, a diretiva que foi realmente verificada e qual expressão de origem correspondeu (ou por que nada fez).
FAQ do Dia a Dia
Por que diz "Precisa de origem da página" em vez de Permitido ou Bloqueado?
A política inclui 'self', mas nenhuma Origem da página foi inserida, então não há nada para comparar a origem do recurso. Preencha a origem de onde a CSP é servida e re-verifique.
Por que diz "Precisa de correspondência de nonce" para meu script inline?
A política permite uma fonte nonce-*, mas um nonce é um valor único gerado por carregamento de página — esta ferramenta não tem como saber o que a página em tempo real realmente renderiza no atributo nonce="…". É um "talvez" real, não um bug: adicione o nonce correspondente à tag e ele será carregado.
Esta ferramenta vê meu site real ou envia meu CSP para algum lugar?
Não — a análise e correspondência são executadas inteiramente no seu navegador. Nada que você cole aqui é enviado para um servidor.
Preciso apenas construir um CSP, não testar um
Use o Gerador CSP para montar uma política a partir de campos de diretiva estruturados. Para uma nota completa em todos os cabeçalhos de segurança que uma resposta deve ter (não apenas CSP), consulte o Verificador de Cabeçalhos de Segurança.