Documentation Index

Fetch the complete documentation index at: https://docs.document360.com/llms.txt

Use this file to discover all available pages before exploring further.

Descargo de responsabilidad: Este artículo se generó mediante traducción automática.

Política de seguridad de contenidos

Prev Next

La Política de Seguridad de Contenidos (CSP) es un mecanismo de seguridad impuesto por el navegador que controla qué recursos externos — scripts, estilos, imágenes, fuentes y marcos — pueden cargarse en tu Sitio de la base de conocimientos}. Cuando está habilitada en Document360, una directiva CSP está incrustada en el código fuente de la página de tu sitio, restringiendo la carga de recursos solo a los dominios que configuras explícitamente. Esto protege tu Base de Conocimiento de vulnerabilidades web comunes como el Cross-Site Scripting (XSS), el clickjacking y los ataques de inyección de datos.


Cuándo usar la Política de Seguridad de Contenidos

Activa CSP cuando cualquiera de las siguientes condiciones se aplique a tu Base de Conocimiento:

  • Tu sitio integra contenido de terceros como vídeos, widgets de chat o herramientas de análisis.
  • Tus artículos o temas incluyen secciones HTML personalizadas con scripts en línea.

Cómo funciona CSP en Document360

Document360 implementa CSP mediante una <meta http-equiv="Content-Security-Policy"> etiqueta incrustada en el código fuente de tu página, en lugar de mediante un encabezado de respuesta HTTP.

Esto significa:

  • Todas las reglas CSP se aplican a nivel de página a través de la meta etiqueta.
  • Si inspeccionas la cabecera de respuesta HTTP, el CSP aparecerá ausente — este es un comportamiento esperado.
  • Para confirmar que CSP está activo, haz clic derecho en tu sitio de la Base de Conocimientos, selecciona Ver fuente de la página y busca Content-Security-Policy.
NOTA

Las cabeceras de respuesta HTTP requieren configuración en el lado del servidor. Document360 usa un metaelemento para que puedas configurar CSP completamente desde la interfaz de configuración sin ningún cambio de infraestructura. La protección de seguridad es equivalente para la gran mayoría de las directivas, con la excepción de frame-ancestors, que solo se soporta mediante cabeceras HTTP en algunos navegadores. Document360 se encarga de esto automáticamente.


Antes de que empieces

Solo los propietarios de proyectos, administradores o usuarios con acceso a la configuración de Seguridad pueden configurar la Política de Seguridad de Contenido.


Cómo activar la Política de Seguridad de Contenidos

  1. Navega a Configuración () > Sitio de la base de conocimientos > Seguridad.
  2. Activa activar Activar política de seguridad de contenido.
  3. Configura los grupos directivos requeridos:
    • Política de código
    • Control de recursos
    • Incrustación y seguridad
    • Reportajes
  4. Haz clic en Guardar.

Settings page for configuring Content Security Policy in a Document360 Knowledge Base.

NOTA

Cuando CSP esté habilitado, asegúrate de que el marcador de posición del atributo nonce se añada a todas las secciones de scripts HTML personalizados. Ejemplo:

<script nonce="{{Document360-Nonce}}">
NOTA
  • El límite de caracteres para cada campo es de 5000.
  • Usa comas (,) para separar varios dominios.
  • Mantén las URLs en el formato: https://example.com
  • Las configuraciones existentes de CSP se mantienen al desactivar y activar CSP.

Protección X-Frame

La opción de protección contra X-Frame está disponible junto con los ajustes de CSP en la página de Seguridad. Cuando está activado, añade un X-Frame-Options: SAMEORIGIN encabezado de respuesta a tus páginas de la Base de Conocimientos, impidiendo que se carguen dentro de un iframe en cualquier dominio externo.

Este es un control más sencillo y directo que frame-ancestors — no permite permitir dominios confiables específicos.

Protección X-Frame Ancestros de marco (CSP)
Bloquea todo el encuadre externo (solo SAMEORIGIN) Permite especificar una lista de dominios confiables
Entregado mediante cabecera de respuesta HTTP Entregado mediante metaelemento en la fuente de la página
Más sencillo de configurar — un solo interruptor Más flexible — control preciso por dominio
No se permiten excepciones Las excepciones pueden listarse explícitamente
NOTA
  • X-Frame-Options y la frame-ancestors directiva CSP rigen ambos el comportamiento de la incrustación de marcos. Si configuras ambos, asegúrate de que sean consistentes para evitar reglas contradictorias. Por ejemplo, no actives la protección X-Frame mientras además añades un dominio externo — frame-ancestors el encabezado X-Frame anulará la directiva CSP en navegadores que soporten ambos.
  • Document360 también aplica el X-Content-Type-Options: nosniff encabezado de seguridad a través de los recursos de la Base de Conocimientos para ayudar a evitar que los navegadores detecten e interpreten archivos tipo MIME con tipos de contenido incorrectos.

Casos de uso

Vídeos incrustados

Si tus artículos incluyen vídeos de YouTube o Vimeo, utiliza la directiva de código fuente Frame para permitir solo esos dominios confiables.

  • Añadir a la fuente del marco: https://www.youtube.com, https://player.vimeo.com
  • Esto garantiza que los medios incrustados se carguen correctamente mientras bloquean contenido iframe no autorizado.

Herramientas de análisis y retroalimentación de terceros

Si tu Base de Conocimiento utiliza Google Analytics, Mixpanel o un widget de feedback, añade sus dominios de script y recopilación de datos al código fuente de Scripts y al código fuente Connect.

  • Ejemplo de la fuente del script: https://www.google-analytics.com, https://cdn.mixpanel.com
  • Conectar ejemplo de fuente: https://api.mixpanel.com

Widgets de chat en vivo

Los widgets de chat como Intercom o Zendesk suelen necesitar permisos entre varias directivas porque cargan scripts, hacen llamadas a la API y sirven su propia interfaz.

  • Fuente del guion: https://widget.intercom.io, https://js.intercomcdn.com
  • Fuente de conexión: https://api.intercom.io, https://nexus-websocket-a.intercom.io
  • Fuente de la imagen: https://static.intercomassets.com

Fuentes personalizadas

Google Fonts y Adobe Typekit se cargan desde dos dominios diferentes: uno para la hoja de estilos y otro para los archivos de fuente reales. Ambos deben estar listados.

  • Fuente de estilo: https://fonts.googleapis.com
  • Fuente de la fuente: https://fonts.gstatic.com

Incrustar tu Base de Conocimiento en un portal para clientes

Si necesitas mostrar tu Base de Conocimiento dentro de un iframe dentro de tu propio producto o aplicación SaaS, utiliza la directiva de ancestros de Frame para permitir ese dominio específico.

  • Ejemplo de ancestros de marco: https://app.yourcompany.com
  • Configurar ancestros de Frame para 'none' bloquear todo el encuadre externo. Solo cambia esto si tienes un requisito legítimo de incrustación.

HTML personalizado y scripts en línea

Si tus artículos o tema incluyen secciones HTML personalizadas con etiquetas inline <script> , esos scripts serán bloqueados por un CSP estricto, a menos que lleven un atributo nonce. Usa el marcador de posición de Document360:

<script nonce="{{Document360-Nonce}}">

  // Your custom inline script

</script>

El {{Document360-Nonce}} marcador de posición se reemplaza en el momento de renderizado por un valor único por solicitud que coincide con el nonce listado en el CSP. Esto permite que el script en línea confiable se ejecute sin necesidad de debilitar tu política con 'unsafe-inline'.

Entornos reforzados en cumplimiento y seguridad

Los equipos que operan bajo marcos como SOC 2, ISO 27001 o HIPAA suelen requerir una política documentada de carga de recursos. CSP proporciona una versión impuesta por máquina de esa política. Las directrices de reporte también te proporcionan un seguimiento de auditoría de cualquier intento de violación de la política.


Preguntas frecuentes

¿Por qué mi herramienta de validación de CSP dice que falta CSP en la cabecera de la respuesta?

Document360 implementa CSP mediante un elemento meta en la fuente de la página, no mediante una cabecera de respuesta HTTP. Por tanto, las herramientas que solo comprueban los encabezados de respuesta informarán de CSP como ausente. Para confirmar que CSP está habilitado, haz clic derecho en tu sitio de la Base de Conocimientos, selecciona Ver fuente de la página y busca "Content-Security-Policy". Si el término aparece, el CSP está activo.

¿Puedo permitir que dominios específicos incrusten mi Base de Conocimientos?

Sí. Utiliza la directiva de ancestros de Frame dentro del grupo de Embedding & Security para especificar qué dominios externos pueden incrustar tus páginas de la Base de Conocimiento en sus propios marcos.

¿Qué pasa si desactivo CSP después de configurarlo previamente?

Desactivar el interruptor de la política de seguridad de contenido elimina la aplicación de CSP de tu sitio de la Base de Conocimiento. Sin embargo, tus configuraciones de directivas guardadas se mantienen y se reaplicarán si vuelves a activar CSP. No se pierde ningún dato de configuración al desactivar la función.