Sobre o Avaliador de CSP
Um avaliador de CSP ajuda a revisar um cabeçalho Content-Security-Policy em busca de diretivas inseguras, fontes curinga, padrões ausentes e outras lacunas de reforço antes da implantação. Ele é útil para identificar permissões arriscadas mais rapidamente do que seria possível lendo manualmente cada diretiva em ambientes de staging e produção ou em logs de suporte.
Como usar o Avaliador de CSP
- 1Cole o cabeçalho Content-Security-Policy completo, exatamente como foi produzido pelo servidor ou pela saída do relatório.
- 2Execute a avaliação para que a ferramenta sinalize diretivas inseguras, padrões de fonte abrangentes e proteções padrão ausentes.
- 3Revise cada apontamento e atualize a configuração do servidor, framework ou CDN antes de testar novamente a política revisada.
Casos de uso comuns do Avaliador de CSP
Revisão de reforço do cabeçalho
Verifique uma política preliminar antes do lançamento para remover permissões excessivamente abrangentes de scripts, estilos ou frames enquanto a configuração ainda é fácil de editar.
Comparação entre ambientes
Compare cabeçalhos de staging e produção quando um ambiente se comportar de maneira diferente ou incluir integrações adicionais de terceiros.
Acompanhamento de incidentes de segurança
Documente quais diretivas precisam ser reforçadas após um teste de invasão, relatório de bug ou aviso do console do navegador apontar uma política fraca.
Perguntas frequentes
Um resultado aprovado significa que o site está totalmente protegido contra XSS?
Não. Uma CSP robusta reduz riscos, mas não substitui templates seguros, codificação adequada da saída nem uma estratégia mais ampla de reforço do navegador. Considere o relatório uma etapa da revisão, não o único critério de aprovação.
Posso avaliar uma política copiada de relatórios do navegador ou de cabeçalhos de resposta?
Sim, desde que você cole o valor real do cabeçalho produzido pelo navegador ou servidor. Manter a ordem original das diretivas e fontes facilita relacionar os apontamentos à configuração real da implantação.
A política colada é enviada a um servidor?
Não. A avaliação é realizada localmente no navegador, sem enviar o conteúdo da política a um backend.