La CSP forzada está presente
Revisar sus directivas y necesidades reales de recursos; la presencia por sí sola no hace que la política sea fuerte.
default-src 'self'; script-src 'self' 'unsafe-inline'; img-src 'self' data:; object-src 'none'Audita encabezados de respuesta, CSP, cookies y CORS, luego genera correcciones de despliegue prácticas.
Los encabezados repetidos como Set-Cookie se conservan.
Revisar sus directivas y necesidades reales de recursos; la presencia por sí sola no hace que la política sea fuerte.
default-src 'self'; script-src 'self' 'unsafe-inline'; img-src 'self' data:; object-src 'none'Prefiere nonces o hashes para scripts y elimina la asignación de estilo en línea cuando la solicitud lo permita.
'unsafe-inline'Después de validar la cobertura HTTPS, aumente la edad máxima hacia una política de producción de larga duración.
max-age=86400Considere incluirSubDominios sólo después de verificar HTTPS para el espacio de nombres completo.
max-age=86400El valor nosniff está configurado.
nosniffRevise que su revelación de origen cruzado se ajusta a las necesidades de privacidad de la aplicación.
strict-origin-when-cross-originDeshabilitar las capacidades del navegador no utilizadas y delegar las características requeridas de forma estrecha.
—La respuesta limita qué páginas pueden enmarcar este contenido.
SAMEORIGINLa política de apertura cruzada de origen puede aislar los contextos de navegación de nivel superior cuando son compatibles.
—La política de recursos cruzados puede restringir qué sitios leen este recurso.
—Esto puede ser correcto para los recursos públicos; no lo uses para datos específicos de usuarios privados.
*Marcar la sesión y las cookies sensibles Asegure para que los navegadores los envíen solo a través de HTTPS.
sessionLas cookies cruzadas con SameSite=None también deben usar Secure.
sessionReduzca los detalles innecesarios de producto/versión, mientras recuerda que ocultarlos no es un control de seguridad.
demo/1.0Pegar un bloque de encabezado en bruto, importar una respuesta HAR, o probar explícitamente una URL del navegador comprobar con sus limitaciones CORS.
Inspeccione los hallazgos ponderados y basados en evidencia para CSP, HSTS, framing, referrers, permisos, aislamiento de origen cruzado, CORS y cookies.
Cree un CSP adecuado, revise el conjunto de cabecera generado y copie un fragmento para su plataforma de implementación.
No. Se trata de una revisión de la respuesta-configuración, no de una exploración de vulnerabilidad, prueba de penetración o certificación de cumplimiento.
CORS puede evitar que una página web de terceros lea los encabezados de respuesta de otro sitio. Los encabezados HAR o copiados conservan la evidencia que puede inspeccionar localmente.
Sí. Los encabezados repetidos se conservan y cada cookie se comprueba por separado para Secure, HttpOnly, SameSite, prefijo, dominio y comportamiento de ruta.
No. Comience en Report-Solamente donde práctico, inventario verdadero origen de los recursos, prueba cada flujo de usuarios, y endurecer la política para su propia aplicación.
Continúa con otras utilidades web específicas.