Directivas CSP
script-src: Controla qué scripts se pueden ejecutarstyle-src: Controla qué hojas de estilo se pueden cargarfont-src: Controla qué fuentes se pueden cargarimg-src: Controla qué imágenes, iconos y logotipos se pueden cargarconnect-src: Controla con qué URLs se puede establecer conexión para llamadas de API y conexiones WebSocketframe-src: Controla qué URLs se pueden incrustar en marcos o iframesdefault-src: Valor predeterminado para otras directivas cuando no se establece explícitamente
Lista de permitidos de dominios
Ejemplo de configuración de CSP
Incluye únicamente los dominios de los servicios que uses. Elimina cualquier dominio de analítica que no hayas configurado para tu documentación.
Configuraciones comunes por tipo de proxy
Configuración de Cloudflare
- En tu panel de Cloudflare, ve a Rules > Overview.
- Selecciona Create rule > Response Header Transform Rule.
- Configura la regla:
- Modify response header: Fijar estático
- Header name:
Content-Security-Policy - Header value:
- Header name:
- Implementa la regla.
Configuración de AWS CloudFront
Configuración de Vercel
vercel.json:
Solución de problemas
- Abre las herramientas de desarrollador de tu navegador.
- Ve a la pestaña Console.
- Busca errores que comiencen con:
Content Security Policy: The page's settings blocked the loading of a resourceRefused to load the script/stylesheet because it violates the following Content Security Policy directiveRefused to connect to because it violates the following Content Security Policy directive