Mecanismo (CSP) que restringe de dónde pueden cargarse scripts y otros recursos, para prevenir XSS y ataques similares.
A menudo se abrevia CSP. Al permitir que los recursos se carguen solo desde fuentes aprobadas, mitiga ataques de inyección como el XSS. Se establece mediante la cabecera de respuesta HTTP Content-Security-Policy, que especifica los orígenes permitidos por tipo de recurso, scripts, imágenes, etc., permitiendo que el propio navegador bloquee de forma forzosa un script externo no deseado, lo que la distingue de depender solo de la validación de entrada.
© 2026 ITBGM