Skip to main content
Limites del servicio
Language

Ajustar tu CSP

Es posible que necesites ajustar la configuración de tu Política de Seguridad de Contenido (CSP) para permitir que el script de cside funcione correctamente.

Aprende como configurar los informes de Politica de Seguridad de Contenido con el endpoint de informes de cside. Los informes CSP requieren un plan Business o superior.

Limites del servicio

PlanInformes CSPVentana de consultaCupo mensual de visualizacion
FreeNo incluidon/dn/d
BusinessIncluido30 dias1.000.000 informes
Enterprise / PartnerIncluido90 dias2.000.000 informes

Los informes de violacion en bruto se conservan 3 meses en todos los planes. La ventana de consulta indicada arriba es hasta donde puedes mirar atras en el panel, que es algo distinto.

El cupo mensual es un limite de visualizacion, no de ingesta. Los informes que lo superan se siguen recopilando; simplemente dejan de aparecer en el panel y en las exportaciones CSV hasta el mes siguiente. cside puede subir, bajar o quitar el cupo de un equipo concreto.

Guia de implementacion

Paso 1: Configurar las cabeceras CSP

La Politica de Seguridad de Contenido usa directivas para controlar la carga y ejecucion de recursos. Para una lista completa de directivas disponibles, consulta la documentacion de Mozilla Developer.

Modos de implementacion

CSP soporta dos modos operacionales:

  • Modo solo informes: Monitorea violaciones sin aplicarlas
  • Modo de aplicacion: Bloquea activamente las violaciones de politica

Mejor practica: Implementa CSP a traves de cabeceras de respuesta HTTP en lugar de etiquetas meta HTML para mayor seguridad.

Recomendaciones de implementacion

  1. Comienza con el modo solo informes para evaluar el impacto
  2. Implementa primero las directivas esenciales:
    • script-src: Controla los origenes de JavaScript
    • image-src: Gestiona las fuentes de carga de imagenes
    • font-src: Restringe las fuentes de carga de tipografias
  3. Usa script-src 'self' como medida de seguridad base

Nota: cside puede construir una politica por ti a partir de los hosts que observa en tu sitio, en lugar de que montes las directivas a mano. Consulta CSP Builder.

Paso 2: Configurar el endpoint de informes

Todos los informes de violacion se envian a un unico endpoint compartido en csp.csidetm.com. La direccion exacta de informes depende de si cside actua como proxy de tu dominio, asi que copiala desde la seccion de informes CSP del panel en lugar de montarla tu mismo.

Exportar informes CSP

Puedes exportar los informes de violacion sin procesar que respaldan la tabla del panel como un archivo CSV. Abre la seccion de informes CSP del panel de cside y selecciona Export CSV.

Cada fila de la exportacion es un informe de violacion individual, con mas detalle que la vista agregada del panel. Las columnas, en orden:

ColumnaDescripcion
reported_atCuando se reporto la violacion.
domainEl dominio al que pertenece el informe.
blocked_urlLa URL que fue bloqueada.
offending_domainEl dominio de la URL bloqueada.
effective_directiveLa directiva que causo la violacion.
dispositionSi la politica se aplico o fue solo de informe.
blocked_typeEl tipo de recurso bloqueado.
document_uriLa pagina donde ocurrio la violacion.
status_codeCodigo de estado HTTP del documento.
referrerReferrer del documento.
source_fileEl archivo que provoco la violacion.
line_numberLinea en el archivo de origen.
column_numberColumna en el archivo de origen.
user_agentUser agent del navegador que reporto la violacion.
script_sampleMuestra del script infractor, cuando esta disponible.
original_policyLa politica vigente cuando ocurrio la violacion.
  • La exportacion aplica el dominio que hayas seleccionado mas los filtros de dominio infractor y URL bloqueada activos en la tabla.
  • El dialogo de exportacion se abre en el rango de fechas seleccionado en la tabla, o los ultimos 7 dias si no has definido ninguno. Una exportacion puede cubrir hasta 92 dias. Los informes de violacion sin procesar se conservan durante 3 meses, asi que ese es el limite hacia atras de una exportacion.
  • Las exportaciones se preparan en segundo plano. cside te envia por correo un enlace de descarga cuando el archivo esta listo, y el enlace se abre en tu panel.
  • Una exportacion esta limitada a 500.000 informes y 500 MB. Si tu solicitud coincide con mas de 500.000 informes, cside la rechaza de inmediato y te pide que reduzcas el rango de fechas o agregues un filtro de dominio infractor o URL bloqueada. Un limite separado de 500 MB se aplica mientras se genera el archivo; si una exportacion supera cualquiera de los dos limites en esa fase, cside te envia un correo para avisarte de que era demasiado grande en lugar de fallar en silencio.

Mejores practicas y consideraciones

Compatibilidad con cside

Cuando NO se requieren cambios en CSP

En la mayoria de los casos, no se necesitan ajustes de CSP para que el script de monitoreo de cside funcione. Si tu Politica de Seguridad de Contenido usa directivas amplias que permiten fuentes HTTPS, cside funcionara sin cambios.

Por ejemplo, si tu CSP se ve asi:

Content-Security-Policy: default-src https: data: 'unsafe-inline' 'unsafe-eval'

El script de cside se cargara sin problemas porque se sirve a traves de HTTPS desde *.csidetm.com. Una CSP que permita scripts de cualquier origen HTTPS permitira automaticamente cside.

Cuando SI se requieren cambios en CSP

Solo necesitas actualizar tu CSP si tienes directivas explicitas de script-src o connect-src que restringen que dominios pueden cargar scripts o hacer solicitudes de red.

Si tu CSP incluye directivas especificas de script-src o connect-src, agrega *.csidetm.com a esas directivas:

Content-Security-Policy: script-src 'self' *.csidetm.com; connect-src 'self' *.csidetm.com

Solo necesitas actualizar las directivas que ya usas. Si no tienes script-src o connect-src en tu CSP, no se necesitan cambios para esas directivas.

Agrega estos a tu configuracion CSP existente sin eliminar tus politicas actuales. Como parte de tu plan de cside, tambien puedes dirigir las violaciones de CSP a nuestro panel para monitoreo.

Gestion de entornos

La implementacion de CSP a menudo varia entre los entornos de desarrollo y produccion. Manten configuraciones CSP consistentes en todos los entornos para prevenir problemas de despliegue y brechas de seguridad.

Estrategia de diseno de politicas

Equilibra tu implementacion de CSP entre:

  • Politicas estrictas: Mayor seguridad a traves de reglas especificas, pero requiere mas mantenimiento
  • Politicas permisivas: Mantenimiento mas facil pero puede introducir vulnerabilidades de seguridad

Las capacidades de monitoreo de cside te permiten implementar reglas mas amplias mientras mantienes la seguridad a traves de informes y analisis completos de violaciones.

Desafios conocidos

La directiva connect-src requiere una consideracion cuidadosa debido a las dependencias dinamicas del lado del cliente. Al implementar esta directiva…

Was this page helpful?