# Constructor de Políticas CSP

> Una página de jmrp.io, publicada como markdown. Índice: https://jmrp.io/llms.txt

Canonical: https://jmrp.io/es/tools/csp-builder/
Language: es
Alternate: https://jmrp.io/tools/csp-builder/index.md
Updated: 2026-09-03
License: https://jmrp.io/es/license/
Category: security
Tags: csp, seguridad, cabeceras, xss, nginx

Construye cabeceras Content Security Policy de forma interactiva. Activa directivas, genera la política y evalúa su seguridad. Todo en el navegador.
Build-Date: 2026-09-06

Características:
- Activa más de 20 directivas CSP por categoría
- Presets rápidos para servicios de terceros comunes
- Exporta a 7 formatos (Nginx, Apache, Vercel)
- Modo Report-Only y evaluación de seguridad en vivo
- Funciona enteramente en tu navegador

Preguntas que responde:

**¿Qué es una Content Security Policy y por qué la necesito?**

Una Content Security Policy (CSP) es una cabecera de respuesta HTTP que indica al navegador qué fuentes de contenido son de confianza, ayudando a detectar y mitigar ataques como Cross-Site Scripting (XSS) e inyección de datos. Es una capa de defensa en profundidad crítica para cualquier sitio web moderno.

**¿Se envía mi configuración CSP a algún servidor?**

No. Toda la construcción y formateo de políticas ocurre completamente en tu navegador. Ningún dominio, URL ni configuración de política sale de tu dispositivo.

**¿A qué formatos de servidor puedo exportar?**

El constructor genera configuración lista para usar en 7 formatos, incluyendo Nginx, Apache, Cloudflare y Vercel. Selecciona tu servidor y copia el resultado directamente en tu configuración.

**¿Qué hace el modo Report-Only?**

El modo Report-Only te permite probar una política sin bloquear ningún recurso. El navegador informa de las violaciones que habría bloqueado, para que puedas afinar tu CSP de forma segura antes de aplicarla.

**¿Por qué la herramienta advierte sobre 'unsafe-inline'?**

La evaluación de seguridad señala configuraciones inseguras como 'unsafe-inline' porque debilitan tu política al permitir scripts o estilos inline, anulando gran parte de la protección de CSP frente al XSS. Es preferible usar nonces o hashes.


---

**Herramienta interactiva** — esta página contiene la aplicación en funcionamiento, no una descripción de ella.

## Acerca de esta herramienta

Content Security Policy (CSP) es una capa de seguridad crítica que ayuda a
detectar y mitigar ciertos tipos de ataques, incluyendo Cross-Site Scripting
(XSS) y ataques de inyección de datos. Este constructor interactivo te ayuda
a crear cabeceras CSP complejas seleccionando directivas y añadiendo fuentes
de confianza.

### Características

- **Más de 20 directivas** organizadas por categoría (Fetch, Navigation, Document, etc.)
- **Presets rápidos** para servicios comunes como Google Fonts, Analytics, YouTube y CDNs
- **Dominios personalizados** — añade tus propias URLs de confianza a cualquier directiva
- **7 formatos de exportación** — configuración lista para usar en Nginx, Apache, Cloudflare, Vercel y más
- **Modo Report-Only** — prueba tu política sin bloquear recursos
- **Evaluación de seguridad** — advertencias en tiempo real para configuraciones inseguras como `'unsafe-inline'`

### ¿Cómo uso esta herramienta?

1. Activa las directivas que necesites para tu sitio web
2. Usa los presets rápidos para añadir servicios de terceros comunes
3. Añade dominios personalizados haciendo clic en el botón **+** en las directivas editables
4. Selecciona el formato de tu servidor (Nginx, Apache, Cloudflare, etc.)
5. Activa el **Modo solo informe** para probar antes de aplicar
6. Copia y añade la configuración a tu servidor

### Privacidad

Tus configuraciones de seguridad son privadas. Toda la construcción y
formateo de políticas ocurre completamente en tu navegador. No se envía
ningún dominio, URL ni configuración de política a ningún servidor.

### Referencia de comandos Linux

Una vez configurada tu CSP, puedes verificarla usando herramientas de
terminal.

#### ¿Cómo compruebo la cabecera CSP con curl?

```bash
curl -I https://jmrp.io | grep -i "content-security-policy"
```

**Salida de la cabecera CSP**

```text
content-security-policy: default-src 'self'; script-src 'self' ...
```

#### ¿Cómo calculo el hash de un script inline?

```bash
echo -n 'alert("Hello");' | openssl dgst -sha256 -binary | openssl base64
```

**Salida — Hash Base64**

```text
qznLcsROU4CHAtWia...
```

### Más información

Para una guía completa sobre la implementación de CSP, consulta [Implementando Content Security Policy en Nginx](https://jmrp.io/es/blog/003-implementing-content-security-policy-nginx/).

