← Todos los checks
SeguridadSeveridad típica: Medio

Análisis de CSP débil

Detecta directivas inseguras como 'unsafe-inline' o 'unsafe-eval' que debilitan tu protección contra XSS.

Qué comprueba

Este escaner analiza tu Content-Security-Policy en busca de directivas inseguras como unsafe-inline o unsafe-eval. Estas opciones relajan tanto la politica que dejan de protegerte de forma efectiva. El escaner solo revisa como esta definida la CSP, no la reescribe.

Por qué importa

Una CSP con estas directivas apenas frena los ataques de inyeccion de scripts (XSS) que se supone que debe bloquear. Da una falsa sensacion de seguridad: parece que tienes proteccion, pero esta hueca. Un atacante que inyecte codigo puede ejecutarlo sin problema.

Cómo se arregla

Elimina unsafe-inline y unsafe-eval de tu politica y sustituyelos por un enfoque basado en nonces o hashes para los scripts que realmente necesites. Empieza con una politica estricta y ve permitiendo solo lo imprescindible. Prueba los cambios con cuidado porque una CSP mal ajustada puede romper funcionalidades legitimas.

Compruébalo en tu web

Escanea tu web gratis y mira si este y otros 44 checks pasan, con un prompt de arreglo por cada fallo.

Escanear mi web gratis

Del blog

Checks relacionados