Cargando…
Cargando…
Legal
Resumen de cómo se limita la carga de scripts, estilos, imágenes y conexiones para reforzar la seguridad del sitio frente a inyecciones y recursos no autorizados.
CSP (Content Security Policy) es una política de seguridad que el navegador aplica para controlar desde dónde se pueden cargar scripts, estilos, imágenes, fuentes y conexiones. Su objetivo es reducir el riesgo de ataques de inyección como XSS y limitar el impacto de contenido malicioso de terceros.
La política CSP se envía preferentemente mediante el encabezado HTTP Content-Security-Policy. También puede definirse con una etiqueta meta, pero el encabezado es más completo porque permite reportes de infracciones.
Una buena práctica es partir de default-src 'none' y permitir solo lo imprescindible (por ejemplo, script-src, style-src e img-src). Esto ayuda a evitar que recursos no declarados se carguen por accidente.
CSP puede configurarse en modo de reporte para detectar incumplimientos sin bloquearlos (encabezado Content-Security-Policy-Report-Only). Esto es útil para ajustar la política antes de aplicarla en producción.