Guía de vulnerabilidades de seguridad
Comprender y corregir las vulnerabilidades de seguridad web comunes detectadas por VitaPulse
Define qué fuentes de contenido pueden ser cargadas por el navegador, previniendo ataques de cross-site scripting (XSS) e inyección de datos.
Sin CSP, un atacante que encuentre una vulnerabilidad XSS puede inyectar scripts arbitrarios en sus páginas. Estos scripts pueden robar sesiones de usuario, redirigir a páginas de phishing, modificar el contenido de la página, minar criptomonedas o acceder a datos sensibles mostrados en la página.
Defina un encabezado Content-Security-Policy que permita solo fuentes de confianza para scripts, estilos, imágenes y otros recursos. Comience con una política de solo informe para identificar problemas antes de aplicarla.
Content-Security-Policy: default-src 'self'; script-src 'self' https://trusted-cdn.com; style-src 'self' 'unsafe-inline'; img-src 'self' data: https:; font-src 'self'; connect-src 'self' https://api.example.com