Content Security Policy
CSP · Cabecera de respuesta que indica al navegador desde qué fuentes puede cargar una página scripts, estilos, imágenes y conexiones, y hace que bloquee el resto.
- 01
Por qué importa
Una Content Security Policy impide en gran medida que el script de un atacante se ejecute o envíe datos al exterior, incluso si existe una vulnerabilidad XSS. También hace visibles las fuentes externas de la página y los servicios de terceros. Una política bien ajustada es una segunda línea de defensa frente a errores de codificación.
- 02
Ejemplo
La política de una tienda permite scripts solo desde su propio dominio y desde su proveedor de pagos. Cuando una vulnerabilidad de un plugin inyecta un script ajeno en la página, el navegador se niega a ejecutarlo y el evento se notifica.
- 03
Error frecuente
Llenar la política con expresiones que lo permiten todo. «unsafe-inline» y los comodines amplios eliminan gran parte de su protección; conviene empezar en modo de solo notificación y endurecerla paso a paso.
- 04
Términos relacionados
Servicios y guías relacionados
Hablemos de tu proyecto.
Cuéntenos lo que necesita; definiremos el alcance juntos.