Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Política de seguridad de contenido

5 tareas · 40 min · Principiante

Una política de seguridad de contenido (CSP) es una lista que la tienda le entrega al navegador: de dónde puede venir cada tipo de recurso. Bien escrita limita lo que un script comprometido puede hacer; mal escrita, o entregada de una forma que no obliga, se queda en un adorno. En esta sala lees la cabecera de la página de pago de Capuli Tienda en Línea y una mañana de informes de violaciones, y decides cómo endurecerla sin romper la tienda. Todo es lectura de archivos ficticios.

0 de 5 · 0%

Objetivo de la sala

Una política de seguridad de contenido (CSP) es una lista que la tienda le entrega al navegador: de dónde puede venir cada tipo de recurso. Bien escrita limita lo que un script comprometido puede hacer; mal escrita, o entregada de una forma que no obliga, se queda en un adorno. En esta sala lees la cabecera de la página de pago de Capuli Tienda en Línea y una mañana de informes de violaciones, y decides cómo endurecerla sin romper la tienda. Todo es lectura de archivos ficticios.

La CSP es una cabecera HTTP de la respuesta. Declara, por tipo de recurso, los orígenes permitidos: una directiva para los scripts, otra para las imágenes, otra para los marcos incrustados, y una general (default-src) que cubre lo que no tenga directiva propia. El navegador la aplica: si un recurso viene de un origen que no figura, no lo carga.

Lo que no hace: no corrige una vulnerabilidad del código de la tienda ni sustituye la validación de entradas. Es una segunda capa que reduce el daño cuando algo falla, y que además puede mandar informes de cada violación a un punto de recogida, que es lo que permite aprender qué carga la página en realidad.

Responde para continuar

¿Qué es lo más exacto que se puede decir de una política de contenido?

Existen dos formas de entregar una política, con dos cabeceras de nombre casi igual. Una la aplica: bloquea lo que no cumple. La otra solo observa: el navegador evalúa la política, manda los informes y deja cargar todo igual. La segunda es el modo de ensayo para escribir una política sin romper nada; el problema es que, olvidada, deja la página sin la protección que el equipo cree tener.

Abre las cabeceras de la página de pago y mira el nombre exacto de la cabecera de política con que se entrega hoy.

Responde para continuar

Escribe el nombre completo de la cabecera con la que se entrega hoy la política de la página de pago.

Una política es tan fuerte como su directiva más abierta. Un comodín (*) en una directiva significa «cualquier origen»; un script comprometido que puede conectarse a cualquier destino puede enviar lo que lea sin que la política intervenga. Hay una directiva que controla a dónde puede conectarse el código de la página con las funciones de red del navegador (fetch, XMLHttpRequest, conexiones persistentes): es la que decide si un script robado puede sacar los datos.

Lee la política de la página de pago y busca la directiva con el comodín.

Responde para continuar

Escribe el nombre de la directiva cuyo valor es un comodín.

Los informes de violaciones son la fuente más honesta para endurecer una política: cuentan qué intentó cargar la página y la política no cubría. Una violación puede ser una pieza legítima que faltaba en la lista o algo que nadie sabe que está ahí. Para decidir, primero se cuenta.

Abre el registro de informes, filtra solo los de la directiva de scripts y cuenta de qué origen vienen. Los de imágenes y conexiones no cuentan para esta pregunta.

Responde para continuar

Escribe el origen (el dominio) con más informes de la directiva de scripts.

La política de Capuli tiene tres problemas de fondo: se entrega en modo de ensayo, autoriza código escrito dentro de la propia página ('unsafe-inline'), que anula buena parte de lo que una lista de orígenes podría proteger, y deja abierta una directiva. Marketing pide que nada se rompa antes de la campaña.

Responde para continuar

¿Qué secuencia propones?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad