Guía de vulnerabilidades de seguridad

Comprender y corregir las vulnerabilidades de seguridad web comunes detectadas por VitaPulse

Alto
CSP no efectiva contra XSS

Su Content Security Policy falta o no previene eficazmente los ataques de cross-site scripting.

Riesgo

Una CSP débil o ausente permite a los atacantes inyectar scripts maliciosos vía vulnerabilidades XSS. Estos scripts pueden robar cookies y sesiones, capturar pulsaciones de teclas, modificar el contenido de la página, redirigir usuarios a sitios de phishing, o realizar acciones en nombre del usuario. CSP es la medida de defensa en profundidad más efectiva contra XSS.

Solución

Implemente una CSP estricta que use nonces o hashes en lugar de 'unsafe-inline'. Evite 'unsafe-eval'. Use 'strict-dynamic' para carga de scripts confiables. Pruebe primero con Content-Security-Policy-Report-Only.

Ejemplo
Content-Security-Policy: script-src 'nonce-{random}' 'strict-dynamic'; object-src 'none'; base-uri 'self'
Comentarios (0)

Aún no hay mensajes.