Constructor de políticas CSP
Presets rápidos
Directivas principales
default-src Estricto Bloquear todos los recursos por defecto (enfoque denegar por defecto) 'none'
script-src Estricto Permitir scripts del mismo origen con nonce 'self' 'nonce-{RANDOM}'
style-src Permitir estilos del mismo origen + estilos en línea 'self' 'unsafe-inline'
Endurecimiento de seguridad
object-src Estricto Bloquear plugins (Flash, Java) — Requerido para CSP estricto 'none'
base-uri Estricto Prevenir inyección de etiqueta base — Requerido para CSP estricto 'none'
frame-ancestors Sin Meta Prevenir clickjacking (reemplaza X-Frame-Options) 'none'
form-action Restringir envíos de formularios al mismo origen 'self'
frame-src Controlar fuentes de frames e iframes 'self'
sandbox Sin Meta Aplicar restricciones sandbox (como iframe sandbox) allow-scripts allow-same-origin
Control de recursos
img-src Permitir imágenes del mismo origen + URIs de datos 'self' data:
font-src Permitir fuentes del mismo origen 'self'
connect-src Restringir conexiones XHR/Fetch/WebSocket 'self'
media-src Permitir audio/vídeo del mismo origen 'self'
worker-src Permitir Web Workers del mismo origen 'self'
child-src Controlar workers y contextos de navegación anidados 'self'
manifest-src Controlar fuentes del manifiesto de la aplicación web 'self'
Opciones avanzadas
strict-dynamic Confiar en scripts cargados por scripts de confianza (añadir a script-src)
upgrade-insecure-requests Actualizar automáticamente HTTP a HTTPS
block-all-mixed-content Obsoleto Bloquear todos los recursos HTTP en páginas HTTPS
require-trusted-types-for Requerir Trusted Types para sumideros DOM XSS 'script'
report-to Sin Meta Endpoint de informes moderno (usar con la cabecera Reporting-Endpoints) csp-endpoint
report-uri Obsoleto Sin Meta Endpoint de informes de violaciones (obsoleto, usar report-to) /csp-reports
Política generada
Content-Security-Policy: ...
Nivel de seguridad: ...
Habilita script-src con nonce, object-src 'none' y base-uri 'none' para el CSP estricto recomendado por Google.

Acerca de esta herramienta

Content Security Policy (CSP) es una capa de seguridad crítica que ayuda a detectar y mitigar ciertos tipos de ataques, incluyendo Cross-Site Scripting (XSS) y ataques de inyección de datos. Este constructor interactivo te ayuda a crear cabeceras CSP complejas seleccionando directivas y añadiendo fuentes de confianza.

Características

  • Más de 20 directivas organizadas por categoría (Fetch, Navigation, Document, etc.)

  • Presets rápidos para servicios comunes como Google Fonts, Analytics, YouTube y CDNs

  • Dominios personalizados — añade tus propias URLs de confianza a cualquier directiva

  • 7 formatos de exportación — configuración lista para usar en Nginx, Apache, Cloudflare, Vercel y más

  • Modo Report-Only — prueba tu política sin bloquear recursos

  • Evaluación de seguridad — advertencias en tiempo real para configuraciones inseguras como ‘unsafe-inline’

¿Cómo uso esta herramienta?

  1. Activa las directivas que necesites para tu sitio web
  2. Usa los presets rápidos para añadir servicios de terceros comunes
  3. Añade dominios personalizados haciendo clic en el botón + en las directivas editables

  4. Selecciona el formato de tu servidor (Nginx, Apache, Cloudflare, etc.)
  5. Activa el modo Report-Only para probar antes de aplicar

  6. Copia y añade la configuración a tu servidor

Privacidad

Tus configuraciones de seguridad son privadas. Toda la construcción y formateo de políticas ocurre completamente en tu navegador. No se envía ningún dominio, URL ni configuración de política a ningún servidor.

Referencia de comandos Linux

Una vez configurada tu CSP, puedes verificarla usando herramientas de terminal.

¿Cómo compruebo la cabecera CSP con curl?

curl -I https://jmrp.io | grep -i “content-security-policy”
content-security-policy: default-src ‘self’; script-src ‘self’ …

¿Cómo calculo el hash de un script inline?

echo -n ‘alert(“Hello”);’ | openssl dgst -sha256 -binary | openssl base64
qznLcsROU4CHAtWia…

Más información

Para una guía completa sobre la implementación de CSP, consulta

Implementando Content Security Policy en Nginx

.

Preguntas frecuentes

¿Qué es una Content Security Policy y por qué la necesito?

Una Content Security Policy (CSP) es una cabecera de respuesta HTTP que indica al navegador qué fuentes de contenido son de confianza, ayudando a detectar y mitigar ataques como Cross-Site Scripting (XSS) e inyección de datos. Es una capa de defensa en profundidad crítica para cualquier sitio web moderno.

¿Se envía mi configuración CSP a algún servidor?

No. Toda la construcción y formateo de políticas ocurre completamente en tu navegador. Ningún dominio, URL ni configuración de política sale de tu dispositivo.

¿A qué formatos de servidor puedo exportar?

El constructor genera configuración lista para usar en 7 formatos, incluyendo Nginx, Apache, Cloudflare y Vercel. Selecciona tu servidor y copia el resultado directamente en tu configuración.

¿Qué hace el modo Report-Only?

El modo Report-Only te permite probar una política sin bloquear ningún recurso. El navegador informa de las violaciones que habría bloqueado, para que puedas afinar tu CSP de forma segura antes de aplicarla.

¿Por qué la herramienta advierte sobre 'unsafe-inline'?

La evaluación de seguridad señala configuraciones inseguras como 'unsafe-inline' porque debilitan tu política al permitir scripts o estilos inline, anulando gran parte de la protección de CSP frente al XSS. Es preferible usar nonces o hashes.