Skip to main content
Todos los Términos Glossary

Política de seguridad de contenidos (CSP)

Definition

La Política de Seguridad de Contenidos es un mecanismo de seguridad del navegador que ayuda a prevenir varios tipos de ataques, incluyendo el Cross-Site Scripting (XSS) y otros ataques de inyección de código. La CSP funciona especificando qué fuentes de contenido debe considerar válidas el navegador, controlando todo, desde la ejecución de scripts hasta la carga de imágenes. Proporciona un control granular sobre la carga de recursos y ayuda a mantener un límite de seguridad estricto en torno a las aplicaciones web.

Qué hace una CSP

Una Content Security Policy es una cabecera de respuesta HTTP, o una etiqueta meta, que indica al navegador qué fuentes de scripts, estilos, imágenes y otros recursos pueden cargarse en una página. Al declarar una lista de permitidos, una CSP puede bloquear los scripts en línea y los dominios no confiables, lo que limita el impacto del cross-site scripting y de la carga no autorizada de recursos. Es un control de defensa en profundidad aplicado por el navegador, no un producto de seguridad independiente.

Dónde se queda corta la CSP

Una CSP gobierna desde dónde pueden cargarse los scripts, no lo que hacen una vez cargados. Si permites a un proveedor de terceros y ese proveedor se ve comprometido, el navegador sigue confiando en el script malicioso y lo ejecuta. Las CSP también son difíciles de mantener: unsafe-inline, comodines amplios y largas listas de permitidos se van colando para no romper la funcionalidad, erosionando en silencio la protección, y el modo solo-informe más la fatiga de alertas hacen que las infracciones a menudo queden sin vigilar.

Cómo complementa cside a una CSP

cside aborda justo el hueco que deja una CSP: inspecciona el comportamiento de los scripts permitidos que una CSP autoriza. Cuando un script de confianza empieza a leer campos de tarjeta o a contactar con un nuevo dominio, cside lo señala y puede bloquearlo, con independencia del veredicto de la CSP. Usados juntos, una CSP reduce qué scripts pueden cargarse y cside verifica que los que se cargan sigan siendo honestos.

Definition

¿Es suficiente una CSP para proteger mis páginas de pago?

No. Una CSP restringe las fuentes de los scripts pero no puede saber si un script permitido ha sido manipulado. Los requisitos 6.4.3 y 11.6.1 de PCI DSS esperan que gestiones qué scripts se ejecutan y que monitorices su integridad y comportamiento; la segunda mitad es lo que una CSP no proporciona.

Definition

¿Cuál es el error más común con las CSP?

Debilitar la política para evitar que algo se rompa, añadiendo unsafe-inline, fuentes con comodín o una larga lista de dominios de terceros, hasta que deja de restringir nada de forma significativa. Una CSP permisiva puede dar una falsa sensación de seguridad mientras permite casi todo lo que debía bloquear.

Got more questions

Talk to a security expert

We answer client-side security questions every day. Bring yours.

Reservar una demo

¿Quieres verlo en detalle con un ingeniero?

Treinta minutos, sobre tu propio sitio. Nada de diapositivas.

Te enseñaremos:

Qué scripts de terceros se están ejecutando ahora mismo en tu sitio
En qué punto estás con los requisitos 6.4.3 y 11.6.1 de PCI DSS
Qué parte de tu tráfico son bots y agentes de IA

¿Prefieres mandarnos una pregunta?

Buscando huecos libres…

Solo humanos de verdad. Nos daríamos cuenta.

¿Problemas para reservar? Abrir el calendario en una pestaña nueva

¿Qué quieres resolver?

Cuéntanoslo en una línea y te responderemos con algo útil, no con un discurso genérico.

Solemos ayudar con:

Ver qué scripts de terceros se ejecutan en tu sitio
Evidencias para PCI DSS 6.4.3 y 11.6.1
Bots, agentes de IA y robo de cuentas

¿Prefieres reservar una hora? Elegir un hueco