Guia de Content Security Policy (CSP): Protege tua site web
O Cross-Site Scripting (XSS) segue sendo uma das vulnerabilidades web mais prevalentes, figurando constantemente no OWASP Top 10. Apesar de décadas de concienciação sobre segurança, os ataques XSS continúan comprometendo sites web porque as defensas tradicionales como a validação de entrada e a codificação de salida no são infaliveis. Content Security Policy (CSP) proporciona uma poderosa capa de defensa adicional ao indicar ao navegador que recursos estão permitidos cargar e executar em uma página. Quando se configura correctamente, CSP pode neutralizar completamente os ataques XSS bloqueando a execução de scripts no autorizados. Esta guia cobre todo, desde a compreensão das directivas até a construção e despliegue de políticas listas para producção.
Que é Content Security Policy?
Content Security Policy é uma cabecera de respuesta HTTP (o meta tag) que permite a os operadores de sites web declarar os orígenes aprobados de conteúdo que o navegador pode cargar. Funciona como uma lista branca: qualquer recurso no permitido explicitamente por a política é bloqueado. Este mecanismo impide que os atacantes inyecten scripts, estilos ou outros recursos maliciosos em tua página, inclusive se encontram uma forma de insertar HTML em tua aplicação.