Ajustar tu CSP
Es posible que necesites ajustar la configuración de tu Política de Seguridad de Contenido (CSP) para permitir que el script de cside funcione correctamente.
Aprende como configurar los informes de Politica de Seguridad de Contenido con el endpoint de informes de cside. Los informes CSP requieren un plan Business o superior.
Limites del servicio
| Plan | Informes CSP | Ventana de consulta | Cupo mensual de visualizacion |
|---|---|---|---|
| Free | No incluido | n/d | n/d |
| Business | Incluido | 30 dias | 1.000.000 informes |
| Enterprise / Partner | Incluido | 90 dias | 2.000.000 informes |
Los informes de violacion en bruto se conservan 3 meses en todos los planes. La ventana de consulta indicada arriba es hasta donde puedes mirar atras en el panel, que es algo distinto.
El cupo mensual es un limite de visualizacion, no de ingesta. Los informes que lo superan se siguen recopilando; simplemente dejan de aparecer en el panel y en las exportaciones CSV hasta el mes siguiente. cside puede subir, bajar o quitar el cupo de un equipo concreto.
Guia de implementacion
Paso 1: Configurar las cabeceras CSP
La Politica de Seguridad de Contenido usa directivas para controlar la carga y ejecucion de recursos. Para una lista completa de directivas disponibles, consulta la documentacion de Mozilla Developer.
Modos de implementacion
CSP soporta dos modos operacionales:
- Modo solo informes: Monitorea violaciones sin aplicarlas
- Modo de aplicacion: Bloquea activamente las violaciones de politica
Mejor practica: Implementa CSP a traves de cabeceras de respuesta HTTP en lugar de etiquetas meta HTML para mayor seguridad.
Recomendaciones de implementacion
- Comienza con el modo solo informes para evaluar el impacto
- Implementa primero las directivas esenciales:
script-src: Controla los origenes de JavaScriptimage-src: Gestiona las fuentes de carga de imagenesfont-src: Restringe las fuentes de carga de tipografias
- Usa
script-src 'self'como medida de seguridad base
Nota: cside puede construir una politica por ti a partir de los hosts que observa en tu sitio, en lugar de que montes las directivas a mano. Consulta CSP Builder.
Paso 2: Configurar el endpoint de informes
Todos los informes de violacion se envian a un unico endpoint compartido en csp.csidetm.com. La direccion exacta de informes depende de si cside actua como proxy de tu dominio, asi que copiala desde la seccion de informes CSP del panel en lugar de montarla tu mismo.
Exportar informes CSP
Puedes exportar los informes de violacion sin procesar que respaldan la tabla del panel como un archivo CSV. Abre la seccion de informes CSP del panel de cside y selecciona Export CSV.
Cada fila de la exportacion es un informe de violacion individual, con mas detalle que la vista agregada del panel. Las columnas, en orden:
| Columna | Descripcion |
|---|---|
reported_at | Cuando se reporto la violacion. |
domain | El dominio al que pertenece el informe. |
blocked_url | La URL que fue bloqueada. |
offending_domain | El dominio de la URL bloqueada. |
effective_directive | La directiva que causo la violacion. |
disposition | Si la politica se aplico o fue solo de informe. |
blocked_type | El tipo de recurso bloqueado. |
document_uri | La pagina donde ocurrio la violacion. |
status_code | Codigo de estado HTTP del documento. |
referrer | Referrer del documento. |
source_file | El archivo que provoco la violacion. |
line_number | Linea en el archivo de origen. |
column_number | Columna en el archivo de origen. |
user_agent | User agent del navegador que reporto la violacion. |
script_sample | Muestra del script infractor, cuando esta disponible. |
original_policy | La politica vigente cuando ocurrio la violacion. |
- La exportacion aplica el dominio que hayas seleccionado mas los filtros de dominio infractor y URL bloqueada activos en la tabla.
- El dialogo de exportacion se abre en el rango de fechas seleccionado en la tabla, o los ultimos 7 dias si no has definido ninguno. Una exportacion puede cubrir hasta 92 dias. Los informes de violacion sin procesar se conservan durante 3 meses, asi que ese es el limite hacia atras de una exportacion.
- Las exportaciones se preparan en segundo plano. cside te envia por correo un enlace de descarga cuando el archivo esta listo, y el enlace se abre en tu panel.
- Una exportacion esta limitada a 500.000 informes y 500 MB. Si tu solicitud coincide con mas de 500.000 informes, cside la rechaza de inmediato y te pide que reduzcas el rango de fechas o agregues un filtro de dominio infractor o URL bloqueada. Un limite separado de 500 MB se aplica mientras se genera el archivo; si una exportacion supera cualquiera de los dos limites en esa fase, cside te envia un correo para avisarte de que era demasiado grande en lugar de fallar en silencio.
Mejores practicas y consideraciones
Compatibilidad con cside
Cuando NO se requieren cambios en CSP
En la mayoria de los casos, no se necesitan ajustes de CSP para que el script de monitoreo de cside funcione. Si tu Politica de Seguridad de Contenido usa directivas amplias que permiten fuentes HTTPS, cside funcionara sin cambios.
Por ejemplo, si tu CSP se ve asi:
Content-Security-Policy: default-src https: data: 'unsafe-inline' 'unsafe-eval'
El script de cside se cargara sin problemas porque se sirve a traves de HTTPS desde *.csidetm.com. Una CSP que permita scripts de cualquier origen HTTPS permitira automaticamente cside.
Cuando SI se requieren cambios en CSP
Solo necesitas actualizar tu CSP si tienes directivas explicitas de script-src o connect-src que restringen que dominios pueden cargar scripts o hacer solicitudes de red.
Si tu CSP incluye directivas especificas de script-src o connect-src, agrega *.csidetm.com a esas directivas:
Content-Security-Policy: script-src 'self' *.csidetm.com; connect-src 'self' *.csidetm.com
Solo necesitas actualizar las directivas que ya usas. Si no tienes script-src o connect-src en tu CSP, no se necesitan cambios para esas directivas.
Agrega estos a tu configuracion CSP existente sin eliminar tus politicas actuales. Como parte de tu plan de cside, tambien puedes dirigir las violaciones de CSP a nuestro panel para monitoreo.
Gestion de entornos
La implementacion de CSP a menudo varia entre los entornos de desarrollo y produccion. Manten configuraciones CSP consistentes en todos los entornos para prevenir problemas de despliegue y brechas de seguridad.
Estrategia de diseno de politicas
Equilibra tu implementacion de CSP entre:
- Politicas estrictas: Mayor seguridad a traves de reglas especificas, pero requiere mas mantenimiento
- Politicas permisivas: Mantenimiento mas facil pero puede introducir vulnerabilidades de seguridad
Las capacidades de monitoreo de cside te permiten implementar reglas mas amplias mientras mantienes la seguridad a traves de informes y analisis completos de violaciones.
Desafios conocidos
La directiva connect-src requiere una consideracion cuidadosa debido a las dependencias dinamicas del lado del cliente. Al implementar esta directiva…
Thanks for your feedback!