Política de Segurança de Conteúdo (CSP) é um mecanismo de segurança imposto pelo navegador que controla quais recursos externos — scripts, estilos, imagens, fontes e frames — podem carregar na Site da base de conhecimento. Quando ativado no Document360, uma diretiva CSP é incorporada na fonte da página do seu site, restringindo o carregamento de recursos apenas aos domínios que você configura explicitamente. Isso protege sua Base de Conhecimento contra vulnerabilidades comuns da web, como Cross-Site Scripting (XSS), clickjacking e ataques de injeção de dados.
Quando usar a Política de Segurança de Conteúdo
Ative o CSP quando qualquer uma das seguintes condições se aplicar à sua Base de Conhecimento:
- Seu site incorpora conteúdo de terceiros, como vídeos, widgets de chat ou ferramentas de análise.
- Seus artigos ou tema incluem seções HTML personalizadas com scripts inline.
Como o CSP funciona no Document360
O Document360 implementa o CSP por meio de uma <meta http-equiv="Content-Security-Policy"> tag embutida na fonte da página do seu site, em vez de um cabeçalho de resposta HTTP.
Isso significa:
- Todas as regras do CSP são aplicadas no nível da página por meio da meta tag.
- Se você inspecionar o cabeçalho de resposta HTTP, o CSP aparecerá ausente — esse é o comportamento esperado.
- Para confirmar se o CSP está ativo, clique com o botão direito no site da sua Base de Conhecimento, selecione Ver fonte da página e procure por
Content-Security-Policy.
Cabeçalhos de resposta HTTP requerem configuração do lado do servidor. O Document360 usa um metaelemento para que você possa configurar o CSP inteiramente pela interface de Configurações sem nenhuma alteração na infraestrutura. A proteção de segurança é equivalente para a grande maioria das diretivas, com exceção de frame-ancestors, que só é suportado por meio de cabeçalhos HTTP em alguns navegadores. O Document360 resolve isso automaticamente.
Antes de começar
Somente os proprietários do projeto, administradores ou usuários com acesso às configurações de Segurança podem configurar a Política de Segurança de Conteúdo.
Como ativar a Política de Segurança de Conteúdo
- Navegue até Configurações () > Site da base de conhecimento > Segurança.
- Ative ativar Ativar política de segurança de conteúdo.
- Configure os grupos diretivas necessários:
- Política de código
- Controle de recursos
- Incorporação e Segurança
- Relatórios
- Clique em Salvar.

Quando o CSP estiver ativado, certifique-se de que o marcador de atributo nonce seja adicionado a todas as seções de scripts HTML personalizados. Exemplo:
<script nonce="{{Document360-Nonce}}">
- O limite de caracteres para cada campo é 5000.
- Use vírgulas (,) para separar múltiplos domínios.
- Mantenha as URLs no formato:
https://example.com - Configurações existentes de CSP permanecem preservadas ao desligar e ligar o CSP.
Proteção X-Frame
A opção de proteção contra X-Frame está disponível junto com as configurações do CSP na página de Segurança. Quando ativado, ele adiciona um X-Frame-Options: SAMEORIGIN cabeçalho de resposta às suas páginas da Base de Conhecimento, impedindo que sejam carregadas dentro de um iframe em qualquer domínio externo.
Esse é um controle mais simples e direto do que frame-ancestors — não permite que você permita domínios confiáveis específicos.
| Proteção X-Frame | Ancestrais de estrutura (CSP) |
|---|---|
| Bloqueia toda a estrutura externa (apenas SAMEORIGIN) | Permite especificar uma lista de domínios confiáveis |
| Entregue via cabeçalho de resposta HTTP | Entregue via metaelemento na fonte da página |
| Mais simples de configurar — um único interruptor | Mais flexível — controle preciso por domínio |
| Sem exceções permitidas | Exceções podem ser listadas explicitamente |
X-Frame-Optionse aframe-ancestorsdiretiva CSP governam ambos o comportamento de incorporação de quadros. Se você configurar ambos, certifique-se de que sejam consistentes para evitar regras conflitantes. Por exemplo, não ative a Proteção X-Frame enquanto também adiciona um domínio externo —frame-ancestorso cabeçalho X-Frame irá sobrescrever a diretiva CSP em navegadores que suportam ambos.- O Document360 também aplica o
X-Content-Type-Options: nosniffcabeçalho de segurança em todos os recursos da Base de Conhecimento para ajudar a evitar que navegadores façam sniffing e interpretem arquivos com tipos de conteúdo incorretos.
Casos de uso
Vídeos incorporados
Se seus artigos incluírem vídeos do YouTube ou Vimeo, use a diretiva de fonte Frame para permitir apenas esses domínios confiáveis.
- Adicionar à fonte do quadro:
https://www.youtube.com,https://player.vimeo.com - Isso garante que a mídia embutida carregue corretamente enquanto bloqueia conteúdo iframe não autorizado.
Ferramentas de análise e feedback de terceiros
Se sua Base de Conhecimento usa Google Analytics, Mixpanel ou um widget de feedback, adicione os domínios de script e coleta de dados deles à fonte do Script e à fonte do Connect.
- Exemplo da fonte do script:
https://www.google-analytics.com,https://cdn.mixpanel.com - Conectar exemplo de fonte:
https://api.mixpanel.com
Widgets de chat ao vivo
Widgets de chat como Intercom ou Zendesk normalmente precisam de permissões entre múltiplas diretivas porque carregam scripts, fazem chamadas de API e servem sua própria interface.
- Fonte do roteiro:
https://widget.intercom.io,https://js.intercomcdn.com - Conectar fonte:
https://api.intercom.io,https://nexus-websocket-a.intercom.io - Fonte da imagem:
https://static.intercomassets.com
Fontes personalizadas
Google Fonts e Adobe Typekit carregam de dois domínios diferentes — um para a folha de estilos e outro para os arquivos de fonte reais. Ambos devem estar listados.
- Fonte do estilo:
https://fonts.googleapis.com - Fonte da fonte:
https://fonts.gstatic.com
Incorporando sua Base de Conhecimento em um portal de clientes
Se você precisar exibir sua Base de Conhecimento dentro de um iframe dentro do seu próprio produto ou aplicação SaaS, use a diretiva Frame ancestors para permitir esse domínio específico.
- Exemplo de ancestrais frame:
https://app.yourcompany.com - Configurar ancestrais de Frame para
'none'bloquear toda a estrutura externa. Só mude isso se você tiver um requisito legítimo de embedding.
HTML personalizado e scripts inline
Se seus artigos ou tema incluírem seções HTML personalizadas com tags inline <script> , esses scripts serão bloqueados por um CSP rigoroso, a menos que carreguem um atributo nonce. Use o marcador de posição Document360:
<script nonce="{{Document360-Nonce}}">
// Your custom inline script
</script>
O {{Document360-Nonce}} marcador de posição é substituído no momento de renderização por um valor único por requisição que corresponde ao nonce listado no CSP. Isso permite que o script inline confiável rode sem precisar enfraquecer sua política com 'unsafe-inline'.
Ambientes reforçados em conformidade e segurança
Equipes operando sob estruturas como SOC 2, ISO 27001 ou HIPAA frequentemente exigem uma política documentada de carregamento de recursos. O CSP fornece uma versão imposta por máquina dessa política. As diretrizes de relatórios também fornecem um rastreio de auditoria de qualquer tentativa de violação da política.
FAQ
Por que minha ferramenta de validação de CSP diz que o CSP está ausente no cabeçalho da resposta?
O Document360 implementa o CSP por meio de um metaelemento na fonte da página, não via um cabeçalho de resposta HTTP. Ferramentas que apenas verificam cabeçalhos de resposta reportarão o CSP como ausente. Para confirmar se o CSP está ativado, clique com o botão direito no site da sua Base de Conhecimento, selecione Ver fonte da página e procure por "Conteúdo-Segurança-Política". Se o termo aparecer, o CSP está ativo.
Posso permitir que domínios específicos incorporem minha Base de Conhecimento?
Sim. Use a diretiva dos ancestrais do Frame no grupo Embedding & Security para especificar quais domínios externos podem incorporar suas páginas da Base de Conhecimento em seus próprios frames.
O que acontece se eu desativar o CSP depois de configurá-lo anteriormente?
Desativar a opção de controle da política de segurança de conteúdo remove a aplicação do CSP do seu site da Base de Conhecimento. No entanto, suas configurações de diretiva salva são mantidas e serão reaplicadas se você reativar o CSP. Nenhum dado de configuração é perdido ao desativar o recurso.