Pular para o conteúdo principal

Avaliador de Recursos CSP — Teste uma URL em um Cabeçalho CSP

Cole um valor de cabeçalho Content-Security-Policy e teste se uma URL de recurso específica ou um bloco de script/estilo inline seria permitido ou bloqueado, com a expressão de origem correspondente e um relatório de fraquezas.

Entrada

O valor do cabeçalho Content-Security-Policy (ou Content-Security-Policy-Report-Only) a ser avaliado.

A origem que serve esta CSP — necessária para resolver 'self' e fontes de host sem esquema. Deixe em branco se não estiver testando essas fontes.

Saída

Explicação

Fraquezas CSP encontradas neste cabeçalho

Fraquezas
DirectiveIssueSeverity
No data yet
Isso foi útil?

Mais formas de usar esta ferramenta

API REST

curl -X POST https://api.iotools.cloud/v1/tool/csp-resource-evaluator \
  -H "Authorization: Bearer YOUR_API_KEY" \
  -H "Content-Type: application/json" \
  -d '{
    "cspHeader": "default-src 'self'; script-src 'self' https://cd…",
    "pageOrigin": "",
    "checkType": "url",
    "resourceKind": "script",
    "resourceUrl": "https://cdn.example.com/app.js",
    "inlineContent": ""
  }'

Troque pela sua própria chave, da sua conta. Os campos da ferramenta viram o corpo da requisição — sem envelope.

Peça a um agente de IA

Use the IOTools `csp-resource-evaluator` tool (CSP Resource Evaluator) on this input:

YOUR_INPUT_HERE

Cole isto em qualquer agente conectado ao servidor MCP do IOTools e depois adicione sua entrada.

Widget para incorporar

<iframe
  src="https://iotools.cloud/embed/csp-resource-evaluator/"
  width="100%" height="520" frameborder="0" scrolling="no" loading="lazy"
  title="Avaliador de Recursos CSP — Teste uma URL em um Cabeçalho CSP — iotools.cloud"
  sandbox="allow-scripts allow-forms allow-same-origin allow-downloads allow-popups allow-popups-to-escape-sandbox"
  allow="clipboard-write"
  style="width:100%;border:1px solid #e5e7eb;border-radius:12px;overflow:hidden"></iframe>
<script src="https://iotools.cloud/embed.js" async></script>

Coloque isso na sua própria página — grátis, sem chave, só um link de volta.

Custo por chamada de API/MCPA partir de 5 créditos
Precisa de mais créditos?Ver preços

Também disponível via

Guias

O que esta ferramenta faz

Você já tem um cabeçalho Content-Security-Policy — talvez da configuração do servidor, talvez extraído dos cabeçalhos de resposta de um site em tempo real — e precisa saber uma coisa específica: este recurso realmente será carregado sob ele? A sintaxe Content-Security-Policy compacta muita nuância em um único valor de cabeçalho: hosts com caractere curinga, fontes de esquema, a cadeia de fallback default-src e diretivas como frame-ancestors e base-uri que deliberadamente não herdam de default-src em absoluto. Ler uma política a olho nu e adivinhar se https://cdn.example.com/app.js corresponde a script-src 'self' *.example.com:* é exatamente o tipo de coisa que é fácil de fazer de forma sutilmente errada — uma regra wildcard perdida e um script que você esperava carregar silenciosamente fica bloqueado na produção, ou pior ainda, um que você esperava bloqueado silenciosamente não é.

Cole o valor do cabeçalho, escolha o que você está testando — uma URL de recurso externo ou um bloco de conteúdo inline <script>/<style> — e esta ferramenta executa o algoritmo de correspondência de origem CSP Level 3 real em relação a ele: qual diretiva foi verificada (incluindo qualquer fallback default-src), qual expressão de origem exata correspondeu (ou por que nenhuma), e — para conteúdo inline — a fonte hash sha256- que permitiria esse conteúdo exatamente. Também sinaliza fraquezas comuns no cabeçalho em si ('unsafe-inline', 'unsafe-eval', hosts * nus, object-src/base-uri/frame-ancestors ausentes) em uma tabela separada.

Como usá-lo

  1. Cole o valor do cabeçalho Content-Security-Policy (ou Content-Security-Policy-Report-Only).
  2. Opcionalmente, preencha Origem da página — a origem de onde a política é servida (por exemplo, https://example.com) — necessária para resolver 'self' e qualquer fonte de host sem esquema em relação a uma origem real. Deixe em branco se você estiver testando apenas fontes que não dependem disso.
  3. Escolha o que testar: uma URL de recurso externo (escolha seu tipo de recurso — script, folha de estilos, imagem, fonte, fetch/XHR, frame, e assim por diante) ou um bloco de conteúdo script/estilo inline.
  4. Leia o veredicto, a diretiva que foi realmente verificada e qual expressão de origem correspondeu (ou por que nada fez).

FAQ do Dia a Dia

Por que diz "Precisa de origem da página" em vez de Permitido ou Bloqueado?

A política inclui 'self', mas nenhuma Origem da página foi inserida, então não há nada para comparar a origem do recurso. Preencha a origem de onde a CSP é servida e re-verifique.

Por que diz "Precisa de correspondência de nonce" para meu script inline?

A política permite uma fonte nonce-*, mas um nonce é um valor único gerado por carregamento de página — esta ferramenta não tem como saber o que a página em tempo real realmente renderiza no atributo nonce="…". É um "talvez" real, não um bug: adicione o nonce correspondente à tag e ele será carregado.

Esta ferramenta vê meu site real ou envia meu CSP para algum lugar?

Não — a análise e correspondência são executadas inteiramente no seu navegador. Nada que você cole aqui é enviado para um servidor.

Preciso apenas construir um CSP, não testar um

Use o Gerador CSP para montar uma política a partir de campos de diretiva estruturados. Para uma nota completa em todos os cabeçalhos de segurança que uma resposta deve ter (não apenas CSP), consulte o Verificador de Cabeçalhos de Segurança.

content security policyxss protectionnoncesha256 hashscript-srcunsafe-inlinecsp headerweb security

Ama as ferramentas? Livre-se dos anúncios.

Um único pagamento remove todos os anúncios da sua conta, para sempre. Sem assinatura, sem rastreamento.