Skip to content

Añadir Content-Security-Policy en netlify.toml #138

Description

@yosef7

netlify.toml ya envía X-Content-Type-Options, X-Frame-Options, Referrer-Policy y Permissions-Policy, pero no envía Content-Security-Policy. Lo verifiqué en producción el 25 de septiembre de 2026.

Propuesta

Empezar en modo Content-Security-Policy-Report-Only para no romper nada, y pasar a modo estricto cuando el preview funcione. Estos son los orígenes que usa hoy el sitio:

Directiva Orígenes
script-src 'self', cdn.jsdelivr.net. Hay scripts en línea en registro.html, ponentes.html y convence-a-tu-jefe.html: moverlos a 2026/js/ o autorizarlos por hash
style-src 'self', fonts.googleapis.com, cdnjs.cloudflare.com. Hay bloques <style> en registro.html, ponentes.html, voluntariado/index.html y convence-a-tu-jefe.html
font-src fonts.gstatic.com, cdnjs.cloudflare.com
connect-src 'self', el proyecto de Supabase (*.supabase.co)
img-src 'self', data:
frame-src 'none': los mapas de sedes.html son enlaces, no iframes
frame-ancestors 'self'

Criterios de aceptación

  • Cabecera añadida en netlify.toml.
  • Registro, ponentes, voluntariado, fuentes e iconos funcionan en el preview sin errores de CSP en la consola.

Activity

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Metadata

Metadata

Assignees

Labels

enhancementNew feature or request

Type

No type

Projects

No projects

    Milestone

    No milestone

    Relationships

    None yet

    Development

    No branches or pull requests

    Issue actions