HAZAÑA: Apoyo a la Política de Seguridad-Contenido
Vale, entonces intentaré arreglarlo para la próxima entrega.
Lee la respuesta completa abajo ↓Pregunta
Para reducir la posible superficie de ataque si el editor se usa en entornos "hostiles" (por ejemplo, en plataformas SaaS), se requiere soporte para CSP. Esto también evitará problemas como https://github.com/artf/grapesjs/issues/3082
Actualmente, el único problema que impide reglas CSP efectivas es el uso de 'new Function()' en el código GrapesJS, que requiere una regla CSP de 'unsafe-eval'.
¿Hay alguna forma diferente de implementar eso?
Respuestas (4)
Vale, entonces intentaré arreglarlo para la próxima entrega.
Mmm, no estoy seguro de cómo puedo arreglarlo exactamente y a qué te refieres con '¿el uso de new Function() está en el código GrapesJS', si no hay tal cosa en el código?
Descubrí que está en los archivos dist por underscore.js método template() que usa 'new Function()'. Creo que esto dificultará reemplazar o eliminar esa dependencia para hacer cumplir un CSP sin 'evaluación insegura'.
Gracias por informar de esto, @aimeos.
Los problemas de seguridad y dependencias son importantes. El equipo de GrapesJS trabaja activamente para mantener las dependencias actualizadas.
Para ti ahora mismo:
- Ejecutar 'npm audit fix' para ver los parches disponibles
- Busca una versión más reciente de GrapesJS que ya haya solucionado esto
- Si está disponible, prueba la última versión estable antes de actualizar
- Si la vulnerabilidad es crítica, 'npm audit fix ---force' es una opción, pero prueba a fondo
Entendiendo el riesgo:
- Revisar los detalles específicos de vulnerabilidades en los Avisos de Seguridad de GitHub
- No todos los problemas de alta gravedad afectan a tu ruta de código
- Algunas vulnerabilidades solo se activan bajo condiciones específicas
Manteniéndome al día:
- Atentos a nuevos lanzamientos de GrapesJS
- Suscribirse a las notificaciones de seguridad en el repositorio
- El equipo prioriza las actualizaciones de seguridad en su ciclo de lanzamiento
Preguntas y respuestas relacionadas
Continúa investigando con debates sobre temas similares.
Issue #3480
Cómo controlar dinámicamente la altura del editor para evitar un desplazamiento torpe
He notado que si en la función de inicialización pongo una altura, se fija en función de una cantidad específica de píxeles, por ejemplo, a...
Issue #3458
HAZAÑA: AÑADIR BLOQUES PERSONALIZADOS (es decir, iframe) y personalizarlo como imagen, es decir, al hacer doble clic abre las opciones de assets para enlace de vídeo en un bloque iframe personalizado
ADVERTENCIA LEE y SIGUE los siguientes 3 pasos, luego ELIMÍNALOS antes de publicar el númeroSeguir las Directrices de CONTRIBUCIÓN https://...
Issue #3407
HAZAÑA: Cuadrícula CSS
¿Qué intentas añadir a GrapesJS? Añadir soporte para CSS Grid ('display: grid;') y sus diversas opciones. No tengo una necesidad personal i...
Issue #3269
Traducción de cadenas HTML
¡Gran biblioteca! Cumple todos los requisitos excepto uno: la traducción de texto para sitios web. He buscado por todas partes en la cola d...
Plugins de pago que cumplen con este problema
Seleccionado por temas clave y relevancia de etiquetas para ayudarte a enviar más rápido.
Cargando recomendaciones de plugins de pago...
Consulta los plugins de código abierto de GrapesJS en GitHub O haz una búsqueda rápida en nuestro catálogo gratuito.
Explora plugins gratuitos →Los plugins premium incluyen soporte, actualizaciones regulares y funciones listas para producción — ahorrando días de trabajo de integración.
Explora plugins premium →Tutoriales relacionados
Guías detalladas sobre el mismo tema.
Tutorial
GrapesJS vs Webflow vs Tilda (2026): Honest Comparison, Pricing & Which to Pick
GrapesJS vs Webflow vs Tilda compared head-to-head: real 2026 pricing, SEO features, code export, and which one actually fits your project
Tutorial
GrapesJS vs Gutenberg: How to Build a Custom WordPress Page Builder
Compare GrapesJS and Gutenberg, learn when to use each, and follow a step-by-step guide to build a production WordPress page builder with GrapesJS.
Explorar categorías de plugins
Ve directamente a las páginas de categorías de plugins en el marketplace.