Saltar al contenido

Content Security Policy (CSP)

Tauri restringe la Content Security Policy (CSP) de tus páginas HTML. Esto se puede utilizar para reducir o prevenir el impacto de vulnerabilidades comunes basadas en la web como cross-site-scripting (XSS).

Los scripts locales se pasan por hash, y los estilos y scripts externos se referencian mediante un nonce criptográfico, lo que evita que se cargue contenido no permitido.

La protección CSP solo se habilita si se configura en el archivo de configuración de Tauri. Debes hacerla lo más restringida posible, permitiendo únicamente que la webview cargue recursos de hosts en los que confíes, y preferiblemente de tu propiedad. En el momento de la compilación, Tauri añade automáticamente sus nonces y hashes a los atributos CSP relevantes en el código y los recursos empaquetados, por lo que solo tienes que preocuparte por lo que sea único para tu aplicación.

Este es un ejemplo de configuración de CSP tomado del ejemplo api de Tauri, pero cada desarrollador de aplicaciones necesita adaptarlo a las necesidades de su propia aplicación.

tauri/examples/api/src-tauri/tauri.conf.json
"csp": {
"default-src": "'self' customprotocol: asset:",
"connect-src": "ipc: http://ipc.localhost",
"font-src": ["https://fonts.gstatic.com"],
"img-src": "'self' asset: http://asset.localhost blob: data:",
"style-src": "'unsafe-inline' 'self' https://fonts.googleapis.com"
},

Consulta script-src, style-src y Fuentes de CSP para obtener más información sobre esta protección.


© 2026 Colaboradores de Tauri. CC-BY / MIT