Encabezados del servidor

Herramientas de IA

Es posible que quieras configurar encabezados de servidor adicionales por motivos de seguridad. Los encabezados se devuelven cuando un cliente solicita el sitio de tu documentación.

Algunos encabezados del servidor se aplican a todo el dominio personalizado en el que se aloja tu documentación. Si ese mismo dominio personalizado también sirve otro contenido (por ejemplo, un sitio de marketing o una aplicación en rutas diferentes), estos encabezados también pueden afectar a esas áreas.

¿Cómo configurar los encabezados del servidor?

Para configurar los encabezados del servidor:

  • Abre Configuración del proyecto → Alojamiento y dominio.

  • En la tarjeta Encabezados del servidor, edita la lista en línea:

    • Cada encabezado debe estar en una sola línea.

    • Cada encabezado debe tener el nombre y el valor separados por :.

    • No puedes modificar ciertos encabezados, como Cache-Control o Server.

    • Cualquier encabezado no válido se eliminará.

  • Haz clic en Guardar cambios en el menú superior.

Los cambios pueden tardar hasta 5 minutos en surtir efecto.

Ejemplos de encabezados de seguridad

Estos son algunos encabezados de seguridad que quizá quieras aplicar.

Precaución

Asegúrate de entender completamente qué es cada encabezado. Usar los encabezados de forma incorrecta podría causar que todo tu dominio personalizado quede roto de forma irreversible. DeveloperHub no se hace responsable de ningún daño causado por una configuración incorrecta.

Strict-Transport-Security: max-age=31536000 X-Frame-Options: DENY Referrer-Policy: no-referrer

Política de seguridad de contenido

La política de seguridad de contenido (CSP) se puede configurar mediante los encabezados del servidor.

Advertencia

La política de seguridad de contenido solo debe ser configurada por profesionales de seguridad. Cualquier configuración incorrecta podría romper el sitio de tu documentación o limitar funciones. Además, ten en cuenta que deberás seguir actualizando la política de seguridad de contenido a medida que DeveloperHub avance con nuevas funciones.

Para habilitar estilos y scripts en línea, debes añadir una configuración de nonce para las directivas style-src y script-src. La configuración de nonce debe ser nonce-%NONCE%, donde nuestros servidores backend reemplazarán %NONCE% en cada sesión por un nonce aleatorio.

Un ejemplo de política de seguridad de contenido inicial para proyectos es:

default-src 'self'; script-src 'self' 'nonce-%NONCE%' https://*.developerhub.io; style-src 'self' 'nonce-%NONCE%' https://cdnjs.cloudflare.com/ajax/libs/font-awesome/ https://*.developerhub.io; base-uri 'self'; connect-src 'self' https://*.developerhub.io https://www.google-analytics.com; img-src 'self' https://*.developerhub.io; font-src 'self' https://cdnjs.cloudflare.com/ajax/libs/font-awesome/ https://fonts.gstatic.com; frame-src 'self'; base-uri 'self'; object-src 'none';

Modifícala según sea necesario para tus necesidades de seguridad y de proyecto.

También puedes añadir nonce=%NONCE% en tu pie de página personalizado para aplicar estilos en las etiquetas head.

  Última actualización por Zaid Daba'een