NODE249 // TOOLSLAB/002 · EXPERIMENTEN

LEARN · CSP

Content-Security-Policy (CSP)

Qué es una CSP, por qué unsafe-inline la debilita y cómo empezar con una política restrictiva.

QUÉ ES

La CSP es una cabecera que dice al navegador de dónde puede cargar scripts, estilos, imágenes o marcos tu web. Todo lo que no esté permitido, se bloquea. Con frame-ancestors también decides quién puede incrustar tu web.

POR QUÉ IMPORTA

Si alguien consigue inyectar código en tu web (XSS), una buena CSP impide que se ejecute o que envíe datos fuera. No sustituye a corregir los fallos: limita el daño.

ERRORES FRECUENTES

EJEMPLO

Content-Security-Policy: default-src 'self'; img-src 'self' data:; object-src 'none'; base-uri 'self'; frame-ancestors 'self'

CÓMO LO COMPROBAMOS