Skip to main content

28 de mayo de 2026

Directiva de seguridad de contenido

La función de la directiva de seguridad de contenido (CSP) reduce un gran número de vulnerabilidades de inserción de contenido, como la creación de scripts entre sitios (XSS), con directivas para los navegadores compatibles. Esta función está habilitada de forma predeterminada. Puede agregar entradas a locked.properties para reconfigurar las directivas.

Propiedades de CSP para Horizon 2312 y versiones anteriores

PropiedadTipo de valorPrincipal predeterminadoOtros valores predeterminados
enableCSPtrue falsetruen/d
content-security-policydirectives-listdefault-src 'self';script-src 'self' 'unsafe-inline' 'unsafe-eval' data:;style-src 'self' 'unsafe-inline';font-src 'self' data: ;frame-ancestors 'none'admin=default-src 'self'

portal=default-src 'self';script-src 'self' 'unsafe-inline' 'unsafe-eval' data:;style-src 'self' 'unsafe-inline';font-src 'self' data:;img-src 'self' data: blob:;media-src 'self' blob:;connect-src 'self' wss:;frame-src 'self' blob:;child-src 'self' blob:;object-src 'self' blob:;frame-ancestors 'self'

rest=default-src 'self';script-src 'self' 'unsafe-inline' 'unsafe-eval' data:;style-src 'self' 'unsafe-inline';font-src 'self' data:;img-src 'self' data:;connect-src 'self' https:;frame-ancestors 'none'
x-content-type-optionsOFF specificationnosniffn/d
x-frame-optionsOFF specificationdenyportal = sameorigin
x-xss-protectionOFF specification1; mode=blockn/d

Propiedades de CSP para Horizon 2406 y versiones posteriores

Nota: A partir de Horizon 2412, portal se excluye de la aplicación automática de un encabezado de directiva de seguridad de contenido (CSP) a las respuestas de servlets. En su lugar, el servlet del portal ahora aplica su propio encabezado de CSP. Para personalizar el encabezado de CSP del portal, consulte Configurar la página del portal web de Horizon 8 para usuarios finales para obtener más información.

PropiedadTipo de valorPrincipal predeterminadoOtros valores predeterminados
enableCSPtrue falsetruen/d
content-security-policydirectives-listbroker, dct, file, health, saml, tunnel, view-vlsi = base-uri 'none';default-src 'none';form-action 'none';frame-ancestors 'none';img-src 'self';script-src 'self';style-src 'self' 'unsafe-inline'admin = base-uri 'none';connect-src 'self' https:;default-src 'none';font-src 'self' data:;form-action 'none';frame-ancestors 'none';img-src 'self' data:;script-src 'self' 'unsafe-inline' 'unsafe-eval';style-src 'self' 'unsafe-inline'

portal*, root, ws1 = base-uri 'self';child-src 'self' blob:;connect-src 'self' wss:;default-src 'none';font-src 'self';form-action 'none';frame-ancestors 'self';img-src 'self' data: blob:;media-src 'self' blob:;script-src 'self' 'unsafe-eval';style-src 'self' 'unsafe-inline'

rest, view-vlsi-rest = base-uri 'none';connect-src 'self' https:;default-src 'none';font-src 'self' data:;form-action 'none';frame-ancestors 'none';img-src 'self' data:;script-src 'self';style-src 'self' 'unsafe-inline'

x-content-type-optionsOFF specificationnosniffn/d
x-frame-optionsOFF specificationdenyportal = sameorigin*
* Se aplica solo a Horizon 2406

Propiedades CSP de ejemplo:

Puede agregar propiedades CSP al archivo `locked.properties`, por ejemplo:
enableCSP = true
content-security-policy = default-src 'self';script-src 'self' 'unsafe-inline' 'unsafe-eval' data:;style-src 'self'
 'unsafe-inline';font-src 'self' data:
content-security-policy-admin = default-src 'self';script-src 'self' 'unsafe-inline' 'unsafe-eval' data:;style-src 'self'
 'unsafe-inline';font-src 'self' data:;img-src 'self' data:;connect-src 'self' https:
content-security-policy-rest = default-src 'self';script-src 'self' 'unsafe-inline' 'unsafe-eval' data:;style-src 'self' 
'unsafe-inline';font-src 'self' data:;img-src 'self' data: blob:;media-src 'self' blob:;connect-src 'self' wss:;frame-src 
'self' blob:;child-src 'self' blob:;object-src 'self' blob:
x-content-type-options = nosniff
x-frame-options = deny
x-frame-options-rest = sameorigin

¿Le resultó útil esta página?

Enviar comentarios sobre este tema

¿Le resultó útil este tema?

No incluya información personal ni confidencial.

Generando el enlace…