Skip to main content
Todos os Termos Glossary

Content Security Policy (CSP)

Definition

A Content Security Policy é um mecanismo de segurança do navegador que ajuda a prevenir vários tipos de ataques, incluindo o Cross-Site Scripting (XSS) e outros ataques de injeção de código. A CSP funciona especificando quais fontes de conteúdo o navegador deve considerar válidas, controlando desde a execução de scripts até o carregamento de imagens. Ela oferece controle granular sobre o carregamento de recursos e ajuda a manter uma fronteira de segurança rígida em torno das aplicações web.

O que uma CSP faz

Uma Content Security Policy é um cabeçalho de resposta HTTP, ou uma tag meta, que informa ao navegador quais fontes de scripts, estilos, imagens e outros recursos têm permissão para carregar em uma página. Ao declarar uma lista de permitidos, uma CSP pode bloquear scripts inline e domínios não confiáveis, o que limita o impacto do cross-site scripting e do carregamento de recursos não autorizados. É um controle de defesa em profundidade aplicado pelo navegador, não um produto de segurança independente.

Onde a CSP fica aquém

Uma CSP governa de onde os scripts podem carregar, não o que eles fazem depois de carregados. Se você permite um fornecedor de terceiros e esse fornecedor é comprometido, o navegador continua confiando no script malicioso e o executa. As CSPs também são difíceis de manter: unsafe-inline, curingas amplos e longas listas de permitidos vão se infiltrando para não quebrar a funcionalidade, corroendo silenciosamente a proteção, e o modo somente-relatório somado à fadiga de alertas faz com que as violações muitas vezes fiquem sem vigilância.

Como a cside complementa uma CSP

A cside aborda justamente a lacuna que uma CSP deixa: ela inspeciona o comportamento dos scripts permitidos que uma CSP autoriza. Quando um script confiável começa a ler campos de cartão ou a contatar um novo domínio, a cside o sinaliza e pode bloqueá-lo, independentemente do veredito da CSP. Usadas em conjunto, uma CSP reduz quais scripts podem carregar e a cside verifica se os que carregam continuam honestos.

Definição

Uma CSP é suficiente para proteger minhas páginas de pagamento?

Não. Uma CSP restringe as fontes dos scripts, mas não consegue saber se um script permitido foi adulterado. Os requisitos 6.4.3 e 11.6.1 da PCI DSS esperam que você gerencie quais scripts são executados e monitore sua integridade e comportamento; essa segunda metade é o que uma CSP não fornece.

Definição

Qual é o erro mais comum com as CSPs?

Enfraquecer a política para evitar quebras, adicionando unsafe-inline, fontes com curinga ou uma longa lista de domínios de terceiros, até que ela deixe de restringir qualquer coisa de forma significativa. Uma CSP permissiva pode dar uma falsa sensação de segurança enquanto permite quase tudo o que deveria bloquear.

Got more questions

Talk to a security expert

We answer client-side security questions every day. Bring yours.

Agende uma demonstração

Quer ver isso em detalhe com um engenheiro?

Trinta minutos, no seu próprio site. Sem slides.

Vamos mostrar:

Quais scripts de terceiros estão rodando no seu site agora
Como você está em relação aos requisitos 6.4.3 e 11.6.1 do PCI DSS
Qual parte do seu tráfego é de bots e agentes de IA

Prefere só mandar uma pergunta?

Procurando horários livres…

Apenas humanos de verdade. A gente saberia.

Problemas para agendar? Abrir o agendador em uma nova aba

O que você está tentando resolver?

Conte em uma linha e voltamos com algo útil, não com um discurso genérico.

Costumamos ajudar com:

Ver quais scripts de terceiros rodam no seu site
Evidências para PCI DSS 6.4.3 e 11.6.1
Bots, agentes de IA e roubo de contas

Prefere agendar um horário? Escolher um horário