caramelosec. SCAN

CSP Base-Uri Value

Checker ID: #8

v1.0.0-alpha

CSP Base-Uri Value

Descrição

Garante que o “segurança da balada” (Content Security Policy - CSP) não deixará ninguém mudar o endereço base dos seus links (a tag <base>).

Importância

Alguns ataques tentam mudar silenciosamente para onde os links do seu site apontam. Com isso, links que deveriam levar o usuário para páginas legítimas, como o login, podem acabar levando para sites falsos controlados por um atacante. Essa regra impede esse tipo de truque, garantindo que todos os links do site continuem apontando apenas para o seu próprio domínio.

Requisitos de Sucesso
  • • O cabeçalho Content-Security-Policy deve conter o parâmetro base-uri e seu valor deve ser igual a 'self'.

Cenários de Teste
Cenário Aprovado: O parâmetro base-uri contém o valor 'self':
Content-Security-Policy: base-uri 'self';
Cenário Reprovado: O parâmetro base-uri contém o valor *:
Content-Security-Policy: base-uri *;