Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 240

Política de Seguridad de Contenidos (CSP)

Revisado porCybersecurity entrepreneur & security researcher

¿Qué es Política de Seguridad de Contenidos (CSP)?

Política de Seguridad de Contenidos (CSP)Cabecera HTTP que indica al navegador qué orígenes de scripts, estilos, marcos y otros recursos están permitidos, limitando el impacto de XSS y de inyecciones de datos.


La Política de Seguridad de Contenidos se envía mediante la cabecera de respuesta Content-Security-Policy (o un elemento meta) y aplica una lista de permitidos detallada por cada tipo de recurso: script-src, style-src, img-src, connect-src, frame-ancestors y más. Está estandarizada por el W3C, y CSP Level 3 introdujo las primitivas que hacen prácticas las políticas estrictas. Como control de defensa en profundidad, reduce notablemente el impacto de XSS, del clickjacking (mediante frame-ancestors) y del contenido mixto, pero no sustituye la validación de entradas ni la codificación de salidas.

Las listas blancas de hosts son el error clásico. La investigación de Google (el artículo CSP Is Dead, Long Live CSP!, que analizó unos mil millones de páginas) reveló que la gran mayoría de las políticas basadas en hosts eran fácilmente eludibles, normalmente porque un CDN incluido en la lista servía también endpoints JSONP o una compilación obsoleta de Angular/AngularJS aprovechable como gadget. La respuesta moderna es una CSP estricta basada en nonces: cada respuesta emite un nonce aleatorio nuevo (script-src 'nonce-r4nd0m'), los scripts en línea llevan ese nonce y un <script> inyectado que no lo tenga sencillamente no se ejecuta. Combinar el nonce con 'strict-dynamic' permite que los scripts de confianza carguen sus propias dependencias ignorando por completo las listas de hosts, lo que mantiene la política corta e independiente del CDN. Añade siempre object-src 'none' y base-uri 'none' para cerrar las evasiones mediante las etiquetas <object> y <base>.

Despliégala de forma segura con Content-Security-Policy-Report-Only, que no impone nada pero envía informes de violación en JSON mediante report-to/report-uri, de modo que puedes ajustar la política contra el tráfico real antes de pasar a modo de aplicación. GitHub, Google y Dropbox ejecutan CSP estrictas basadas en nonces en producción. Recuerda que la cabecera se aplica en el navegador, del lado del cliente, por lo que mitiga —no previene— las inyecciones del lado del servidor.

flowchart TD
  A[El servidor genera la respuesta] --> B[Nonce aleatorio nuevo por petición]
  B --> C["Header: script-src 'nonce-abc123' 'strict-dynamic'; object-src 'none'; base-uri 'none'"]
  C --> D[El navegador analiza la página]
  D --> E{¿El script tiene un nonce coincidente?}
  E -->|Sí: script en línea legítimo| F[Se ejecuta + strict-dynamic carga sus dependencias]
  E -->|No: etiqueta de script inyectada por XSS| G[Bloqueado]
  G --> H[Informe de violación al endpoint report-to]
  style F fill:#27ae60,color:#fff
  style G fill:#c0392b,color:#fff

Ejemplos

  1. 01

    Cabecera: «Content-Security-Policy: script-src 'self' 'nonce-r4nd0m'; object-src 'none'; base-uri 'none'; frame-ancestors 'none'».

  2. 02

    Política de informe: «Content-Security-Policy-Report-Only» para probar una CSP más estricta antes de aplicarla.

Preguntas frecuentes

¿Qué es Política de Seguridad de Contenidos (CSP)?

Cabecera HTTP que indica al navegador qué orígenes de scripts, estilos, marcos y otros recursos están permitidos, limitando el impacto de XSS y de inyecciones de datos. Pertenece a la categoría de Seguridad de aplicaciones en ciberseguridad.

¿Qué significa Política de Seguridad de Contenidos (CSP)?

Cabecera HTTP que indica al navegador qué orígenes de scripts, estilos, marcos y otros recursos están permitidos, limitando el impacto de XSS y de inyecciones de datos.

¿Cómo defenderse de Política de Seguridad de Contenidos (CSP)?

Las defensas contra Política de Seguridad de Contenidos (CSP) combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.

¿Cuáles son otros nombres para Política de Seguridad de Contenidos (CSP)?

Nombres alternativos comunes: CSP.

Términos relacionados

Véase también