Skip to main content
Limites do Serviço
Language

Ajustando seu CSP

Você pode precisar ajustar as configurações da sua Content Security Policy (CSP) para permitir que o script do cside funcione corretamente.

Aprenda como configurar o relatório de Content Security Policy com o endpoint de relatórios do cside. Os relatórios de CSP exigem um plano Business ou superior.

Limites do Serviço

PlanoRelatórios CSPJanela de consultaCota mensal de exibição
FreeNão incluídon/dn/d
BusinessIncluído30 dias1.000.000 relatórios
Enterprise / PartnerIncluído90 dias2.000.000 relatórios

Os relatórios brutos de violação são mantidos por 3 meses em todos os planos. A janela de consulta acima é até onde o painel deixa você olhar para trás, o que é outra coisa.

A cota mensal é um limite de exibição, não de ingestão. Relatórios acima dela continuam sendo coletados; apenas deixam de aparecer no painel e nas exportações CSV até o mês seguinte. O cside pode aumentar, reduzir ou remover a cota de uma equipe específica.

Guia de Implementação

Etapa 1: Configurar os Headers CSP

A Content Security Policy usa diretivas para controlar o carregamento e execução de recursos. Para uma lista completa das diretivas disponíveis, consulte a Documentação do Mozilla Developer.

Modos de Implantação

O CSP suporta dois modos operacionais:

  • Modo Report-Only: Monitora violações sem aplicação
  • Modo Enforcement: Bloqueia ativamente violações da política

Melhor prática: Implemente o CSP através de headers de resposta HTTP em vez de meta tags HTML para maior segurança.

Recomendações de Implementação

  1. Comece com o modo Report-Only para avaliação de impacto
  2. Implemente as diretivas essenciais primeiro:
    • script-src: Controle as origens de JavaScript
    • image-src: Gerencie as fontes de carregamento de imagens
    • font-src: Restrinja as fontes de carregamento de fontes tipográficas
  3. Use script-src 'self' como medida de segurança básica

Nota: O cside pode construir uma política para você a partir dos hosts que observa no seu site, em vez de você montar as diretivas a mão. Consulte CSP Builder.

Etapa 2: Configurar o Endpoint de Relatórios

Todos os relatórios de violação são enviados para um único endpoint compartilhado em csp.csidetm.com. O endereço exato de relatórios depende de o cside atuar ou não como proxy do seu domínio, então copie-o da seção de relatórios CSP do painel do cside em vez de montá-lo você mesmo.

Exportando Relatórios de CSP

Você pode exportar os relatórios de violação brutos por trás da tabela do painel como um arquivo CSV. Abra a seção de relatórios CSP do painel do cside e selecione Export CSV.

Cada linha da exportação é um relatório de violação individual, com mais detalhes do que a visualização agregada do painel. As colunas, em ordem:

ColunaDescrição
reported_atQuando a violação foi relatada.
domainO domínio ao qual o relatório pertence.
blocked_urlA URL que foi bloqueada.
offending_domainO domínio da URL bloqueada.
effective_directiveA diretiva que causou a violação.
dispositionSe a política foi aplicada ou apenas relatada.
blocked_typeO tipo de recurso bloqueado.
document_uriA página onde a violação ocorreu.
status_codeCódigo de status HTTP do documento.
referrerReferrer do documento.
source_fileO arquivo que acionou a violação.
line_numberLinha no arquivo de origem.
column_numberColuna no arquivo de origem.
user_agentUser agent do navegador que relatou a violação.
script_sampleAmostra do script infrator, quando disponível.
original_policyA política em vigor quando a violação ocorreu.
  • A exportação aplica o domínio que você selecionou mais os filtros de domínio infrator e URL bloqueada ativos na tabela.
  • A caixa de diálogo de exportação abre no intervalo de datas selecionado na tabela, ou nos últimos 7 dias se você não tiver definido nenhum. Uma exportação pode cobrir até 92 dias. Os relatórios de violação brutos são mantidos por 3 meses, então esse é o limite de quanto uma exportação pode retroceder.
  • As exportações são preparadas em segundo plano. O cside envia por e-mail um link de download quando o arquivo está pronto, e o link abre no seu painel.
  • Uma exportação é limitada a 500.000 relatórios e 500 MB. Se a sua solicitação corresponder a mais de 500.000 relatórios, o cside a rejeita imediatamente e pede que você reduza o intervalo de datas ou adicione um filtro de domínio infrator ou URL bloqueada. Um limite separado de 500 MB se aplica enquanto o arquivo é gerado; se uma exportação ultrapassar qualquer um dos limites nessa fase, o cside envia um e-mail informando que ela era grande demais, em vez de falhar silenciosamente.

Melhores Práticas e Considerações

Compatibilidade com o cside

Quando Alterações no CSP Não São Necessárias

Na maioria dos casos, nenhum ajuste no CSP é necessário para que o script de monitoramento do cside funcione. Se sua Content Security Policy usa diretivas amplas que permitem fontes HTTPS, o cside funcionará sem necessidade de configuração.

Por exemplo, se seu CSP se parece com isto:

Content-Security-Policy: default-src https: data: 'unsafe-inline' 'unsafe-eval'

O script do cside carregará sem problemas porque é servido via HTTPS de *.csidetm.com. Um CSP que permite scripts de qualquer origem HTTPS permitirá automaticamente o cside.

Quando Alterações no CSP São Necessárias

Você só precisa atualizar seu CSP se tiver diretivas explícitas de script-src ou connect-src que restringem quais domínios podem carregar scripts ou fazer requisições de rede.

Se seu CSP inclui diretivas específicas de script-src ou connect-src, adicione *.csidetm.com a essas diretivas:

Content-Security-Policy: script-src 'self' *.csidetm.com; connect-src 'self' *.csidetm.com

Você só precisa atualizar diretivas que já usa. Se você não tem script-src ou connect-src no seu CSP, nenhuma alteração é necessária para essas diretivas.

Adicione essas configurações ao seu CSP existente sem remover suas políticas atuais. Como parte do seu plano cside, você também pode direcionar violações de CSP para nosso painel para monitoramento.

Gerenciamento de Ambientes

A implementação do CSP frequentemente varia entre ambientes de desenvolvimento e produção. Mantenha configurações de CSP consistentes em todos os ambientes para evitar problemas de implantação e falhas de segurança.

Estratégia de Design de Políticas

Equilibre sua implementação de CSP entre:

  • Políticas Rigorosas: Maior segurança através de regras específicas, mas requer mais manutenção
  • Políticas Permissivas: Manutenção mais fácil, mas pode introduzir vulnerabilidades de segurança

As capacidades de monitoramento do cside permitem que você implemente regras mais amplas enquanto mantém a segurança através de relatórios e análises completas de violações.

Desafios Conhecidos

A diretiva connect-src requer consideração cuidadosa devido a dependências dinâmicas do lado do cliente. Ao implementar essa diretiva, certifique-se de contabilizar todos os endpoints aos quais seus scripts se conectam, incluindo analytics, APIs e serviços de terceiros.

Was this page helpful?