lightmy.day

Cabeceras HTTP

Significado de la cabecera HTTP Content-Security-Policy

Content-Security-Policy restringe desde dónde se pueden cargar los recursos de la página.

Significado

El servidor envía reglas aplicadas por el navegador para scripts, estilos, imágenes, frames y otros tipos de recursos.

Dónde aparece

Las aplicaciones web la envían para reducir los riesgos de inyección de scripts, clickjacking, contenido mixto y exfiltración de datos.

Qué comprobar

Comprueba los informes de recursos bloqueados, la estrategia de nonce o hash, las reglas de frames y si la política es demasiado amplia.

Ejemplo

Content-Security-Policy: default-src https:; img-src https: data:

Valores y directivas comunes

default-src
default-src 'self'Lista de orígenes de reserva para las directivas de fetch que no se establecen de forma más específica.
script-src
script-src 'self' https://cdn.exampleControla desde dónde se puede cargar JavaScript y qué patrones de script en línea pueden ejecutarse.
style-src
style-src 'self' 'unsafe-inline'Controla desde dónde se puede cargar CSS y cómo se gestionan los estilos en línea.
img-src
img-src https: data:Controla desde dónde se pueden cargar las imágenes.
connect-src
connect-src 'self' https://api.exampleControla las URL usadas por fetch, XHR, WebSocket, EventSource y API similares.
font-src
font-src https://fonts.exampleControla desde dónde se pueden cargar las fuentes.
frame-src
frame-src 'self'Controla qué URL puede cargar esta página en frames.
frame-ancestors
frame-ancestors 'none'Controla qué páginas superiores pueden incrustar esta página en un frame.
base-uri
base-uri 'self'Restringe qué URL se pueden usar en un elemento base.
object-src
object-src 'none'Controla los recursos de object, embed y applet al estilo de los plugins.
report-to
report-to defaultNombra un grupo de endpoints de informes para los informes de violación de la política.
report-uri
report-uri https://example.com/csp-reportEnvía los informes de violación de la política a una URL; las políticas más recientes suelen usar report-to.

Referencias

Cabeceras HTTP relacionadas

Códigos de estado HTTP relacionados