Saltar al contenido
SilktideAyuda

Política de seguridad de contenido

Silktide comprueba que cada página declare una Política de seguridad de contenido (CSP), una medida de seguridad estándar que indica a los navegadores qué fuentes de scripts, imágenes y otros contenidos puede usar la página.

Una Política de seguridad de contenido (CSP) se entrega como un o una etiqueta meta; por ejemplo:

Content-Security-Policy: default-src 'self'; script-src 'self' scripts.example.com

Este ejemplo le indica al navegador que cargue contenido solo de tu propio dominio, además de scripts desde un host de confianza.

Por qué es importante

Sin una CSP, una página ejecuta lo que reciba. Si un atacante logra inyectar un script —mediante una etiqueta de terceros comprometida, un campo de comentarios vulnerable o una red publicitaria secuestrada—, el navegador lo ejecutará con acceso completo a la página, incluido todo lo que escriban tus visitantes. Esta clase de ataque, el cross-site scripting (XSS), sigue siendo una de las formas más comunes de comprometer sitios web.

Una CSP es la red de seguridad del lado del navegador: el contenido inyectado desde una fuente no aprobada simplemente no se carga. También documenta con qué terceros se comunican tus páginas, lo que ayuda a la hora de demostrar el cumplimiento de normativas de privacidad como el .

Cómo solucionarlo

  1. Enumera las fuentes legítimas desde las que tus páginas cargan contenido: tu propio dominio, tu , analítica, tipografías y medios incrustados.
  2. Redacta una política que permita solo esas fuentes. Empieza de forma estricta, por ejemplo default-src 'self', y añade fuentes específicas por tipo de contenido (script-src, img-src, style-src) según sea necesario.
  3. Configura tu servidor web, plataforma de alojamiento o CDN para enviar la política como el encabezado Content-Security-Policy en todas las páginas. Si no puedes cambiar los encabezados, una etiqueta <meta http-equiv=\"Content-Security-Policy\"> en la sección head de la página también funciona, aunque se prefiere el encabezado.
  4. Prueba antes de aplicar la política: envíala primero como Content-Security-Policy-Report-Only y observa en la consola del navegador el contenido que se habría bloqueado. Ten en cuenta que esta comprobación busca el encabezado en modo de aplicación; por tanto, una política solo de informe no la supera.

Cómo lo prueba Silktide

  1. Se carga cada página y se recopilan sus encabezados HTTP junto con cualquier etiqueta meta http-equiv presente en la página, que los navegadores tratan de la misma manera.
  2. Se busca un valor Content-Security-Policy en cualquiera de los dos lugares.
  3. Se informa de la página si no aparece ninguno o si el valor está vacío.
  4. Silktide no juzga la calidad de la política; solo comprueba que exista una.

Solución de problemas

He configurado una política, pero la comprobación sigue fallando

Confirma que el encabezado aparezca en las páginas exactas que se están analizando; a veces las políticas solo se configuran para la página de inicio o para un host virtual. Puedes ver los encabezados que devuelve una página en las herramientas de desarrollo del navegador, en la pestaña Red.

¿Puede una CSP romper mi sitio web?

Una política demasiado estricta puede bloquear tus propios scripts o estilos. Por eso se recomienda encarecidamente probar primero con Content-Security-Policy-Report-Only: informa de las infracciones sin bloquear nada.

Más información

Última actualización

¿Le ha resultado útil esta página?