CSP Builder
Transforme os hosts que o cside observa no seu site em um cabecalho Content-Security-Policy pronto para implantar, em Protection > CSP Builder.
CSP Builder transforma os hosts que o cside observa no seu site em um cabecalho Content-Security-Policy pronto para implantar. Fica em Protection > CSP Builder na barra lateral, ao lado de CSP Violations.
Escrever uma Content Security Policy a mao exige conhecer cada host de onde suas paginas carregam recursos, incluindo os que seus fornecedores carregam em seu nome. O cside ja observa esses carregamentos, entao o builder parte do que realmente aconteceu no seu site em vez de um arquivo em branco.
O CSP Builder esta sendo disponibilizado gradualmente. Se voce ainda nao o ve na sua barra lateral, entre em contato com support@cside.dev para habilita-lo para sua equipe.
O builder gera o cabecalho. Ele nunca o envia por voce e nunca bloqueia nada no seu site. Voce copia o cabecalho para a configuracao do seu proprio servidor, CDN ou framework, e e o seu servidor que o aplica.
Escolher um dominio
Ao abrir o CSP Builder no nivel da equipe, seus dominios aparecem com uma coluna Script data. Dominios marcados como Needs setup ainda nao tem dados de scripts, e continuam selecionaveis: essa pagina mostra como instalar o script de monitoramento. Selecione qualquer linha para abrir o builder daquele dominio.
Dentro do builder, o menu de dominios no topo alterna entre dominios sem sair da pagina.
A politica sugerida
O bloco no topo da pagina e a resposta que voce veio buscar: o cabecalho completo, reconstruido ao vivo conforme voce faz alteracoes. Ele traz duas linhas, e voce precisa das duas:
Content-Security-Policy(ouContent-Security-Policy-Report-Only), a sua politicaReporting-Endpoints, que e o que faz as violacoes chegarem ao seu painel
Copie as duas com o botao ao lado do bloco. Copiar apenas a primeira linha gera uma politica que funciona mas nao reporta nada ao cside.
O endereco de reporte e montado para o dominio especifico em que voce esta, e muda conforme o cside faca ou nao proxy desse dominio. Copie-o sempre da pagina em vez de monta-lo por conta propria, ou os relatorios serao descartados em vez de arquivados no lugar errado.
Politicas longas sao cortadas nas primeiras linhas sob um degrade. Selecione Show para ler tudo. Copiar e trocar de modo funcionam mesmo com a politica cortada.
Primeiro report-only, depois enforce
O seletor Report-only / Enforce acima do bloco escolhe qual nome de cabecalho voce copia. O corpo da politica e identico nos dois casos.
Implante primeiro o cabecalho report-only. Os navegadores vao reportar o que a politica teria bloqueado sem bloquear nada, e esses relatorios chegam em CSP Violations para voce ver o que passou despercebido. Quando essa visao estiver limpa, volte, mude para Enforce e implante o cabecalho que de fato aplica a politica.
Revisar diretivas
O cside preenche sete diretivas a partir do que observa: script-src, connect-src, img-src, style-src, frame-src, font-src e media-src. Cada uma tem sua aba, e voce as revisa uma de cada vez. O total abaixo da politica sempre conta o cabecalho inteiro, nao apenas a aba em que voce esta.
Cada aba traz uma marca:
| Marca | O que significa |
|---|---|
| Um ponto | Ainda nao revisada. Todo host que o cside observar depois neste dominio e permitido automaticamente nesta diretiva |
| Um check | Revisada e salva. A diretiva fica fixada nos hosts que voce aprovou |
| Esmaecida, “no data” | O cside nao viu trafego desse tipo neste dominio, entao nao ha nada a revisar |
Revisar uma diretiva e o que impede que ela continue permitindo hosts novos automaticamente. E esse o objetivo de percorrer as abas: uma diretiva nao revisada se reconstroi a partir do trafego atual, entao um host que aparecer no seu site no mes que vem entra no cabecalho sem ninguem aprovar. Abrir a aba e salvar ja basta. Voce nao precisa mudar nada.
Selecione Save quando terminar uma aba. Salvar nao move voce de lugar e mantem o seu filtro.
Grupos de hosts
Dentro de uma diretiva, os hosts sao agrupados pela forma como o cside os classifica, e cada grupo tem um interruptor em massa no cabecalho, exceto onde indicado.
| Grupo | O que significa | Ligado por padrao |
|---|---|---|
| First party | Seu proprio dominio | Sim |
| Known vendors | Um fornecedor que o cside reconhece como uma marca grande e conceituada | Sim |
| Approved by you | Um hostname que sua equipe aprovou em Resources Inventory | Sim |
| Unvetted | Tudo o que o cside nao conseguiu atribuir. E o grupo para o qual a revisao existe | Sim |
| Blocked by you | Sua equipe bloqueou este host | Nao |
| Flagged malicious | O cside bloqueou este host para todos os clientes | Nao |
Unvetted, Blocked by you e Flagged malicious nao tem interruptor em massa. A maioria dos hosts na maioria dos dominios cai em Unvetted, entao um unico interruptor reescreveria quase toda a sua politica sem ninguem olhar, e religar um host bloqueado ou malicioso deve ser uma decisao tomada host a host com o aviso a vista.
Recolher um grupo apenas esconde as linhas. Os hosts mantem o estado em que voce os deixou, continuam contando no total e continuam entrando na politica salva. A busca expande todos os grupos, entao um host que voce procurar nunca fica escondido atras de um cabecalho recolhido.
As contagens de alertas ao lado de um host sao informativas. Um alerta nunca muda se um host esta ligado.
*.csidetm.com e *.csidefd.com estao sempre na politica e nao podem ser desligados. Uma politica que bloqueasse o proprio script do cside interromperia o monitoramento a partir do qual ela foi construida.
Policy options
Acima da lista de hosts, Policy options liga e desliga as palavras-chave de origem que uma diretiva pode carregar. Quais aparecem depende da diretiva que voce esta editando:
| Palavra-chave | O que faz |
|---|---|
'self' | Permite recursos servidos da sua propria origem. Ligada por padrao e disponivel em todas as diretivas |
'unsafe-inline' | Permite blocos inline. Oferecida apenas em style-src, onde estilos inline sao rotina. Nao e oferecida em script-src, porque permitir script inline e justamente o que uma CSP existe para impedir |
'report-sample' | Inclui um trecho do codigo bloqueado em cada relatorio de violacao. Oferecida em script-src e style-src, onde ajuda a identificar o que foi bloqueado |
Adicionar um host que o cside nao viu
Selecione Add a host na barra de ferramentas acima da lista para adicionar um hostname a mao. Use isso para um host que voce sabe que o seu site precisa mas que ainda nao apareceu no trafego, como um fornecedor que voce esta prestes a lancar ou algo que so carrega em uma pagina que o cside nao monitora.
As entradas sao validadas contra a diretiva que voce esta editando. Hostnames sao aceitos em qualquer diretiva, com um curinga *. no inicio se voce precisar. data: e blob: so sao aceitos em img-src, font-src e media-src. Portas, caminhos, esquemas e palavras-chave entre aspas sao recusados.
Se voce ja envia uma CSP
Quando o cside observa um cabecalho Content-Security-Policy no dominio, aparece um aviso acima da politica mostrando o que foi visto com mais frequencia nos ultimos 30 dias.
Combine a nossa politica com a sua em vez de substituir o seu cabecalho. O builder so preenche diretivas que consegue sustentar com trafego observado, entao uma politica gerada aqui nao diz nada sobre frame-ancestors, form-action, base-uri ou object-src. Trocar todo o seu cabecalho por este descarta cada diretiva que voce ja aplicava e para a qual nao fazemos nenhuma sugestao.
A politica exibida no aviso e o que o cside observou, nao a sua configuracao de servidor. Nonces e query strings sao normalizados para curingas, e ela pode diferir do cabecalho real de qualquer pagina especifica, entao compare com a sua configuracao em vez de copiar.
Antes de implantar
- Implante primeiro o cabecalho report-only e acompanhe CSP Violations antes de aplicar
- Percorra todas as abas de diretivas. O aviso abaixo da lista de hosts informa quantas ainda nao foram revisadas e quantos hosts viajam no cabecalho por causa disso
- Copie as duas linhas, a politica e
Reporting-Endpoints - Combine com o seu cabecalho existente em vez de substitui-lo
Paginas relacionadas
- Ajustar sua CSP: relatorios de violacoes de CSP, limites de retencao e exportacao de relatorios
- Adicionar o cside a sua CSP: o que mudar em uma politica que voce ja mantem para que o script do cside continue funcionando
- Inventario de recursos: revise e aprove hostnames. Hostnames aprovados chegam aqui no grupo Approved by you
Thanks for your feedback!