ToolHub
View All Posts

Guía de Content Security Policy (CSP): Protege tu sitio web

El Cross-Site Scripting (XSS) sigue siendo una de las vulnerabilidades web más prevalentes, figurando constantemente en el OWASP Top 10. A pesar de décadas de concienciación sobre seguridad, los ataques XSS continúan comprometiendo sitios web porque las defensas tradicionales como la validación de entrada y la codificación de salida no son infalibles. Content Security Policy (CSP) proporciona una poderosa capa de defensa adicional al indicar al navegador qué recursos están permitidos cargar y ejecutar en una página. Cuando se configura correctamente, CSP puede neutralizar completamente los ataques XSS bloqueando la ejecución de scripts no autorizados. Esta guía cubre todo, desde la comprensión de las directivas hasta la construcción y despliegue de políticas listas para producción.

¿Qué es Content Security Policy?

Content Security Policy es una cabecera de respuesta HTTP (o etiqueta meta) que permite a los operadores de sitios web declarar los orígenes aprobados de contenido que el navegador puede cargar. Funciona como una lista blanca: cualquier recurso no permitido explícitamente por la política es bloqueado. Este mecanismo impide que los atacantes inyecten scripts, estilos u otros recursos maliciosos en tu página, incluso si encuentran una forma de insertar HTML en tu aplicación.