Bạn đang xem tài liệu về Apigee Edge.
Truy cập vào
tài liệu Apigee X. thông tin
Định cấu hình chính sách bảo mật nội dung (CSP) cho tất cả các trang trong cổng thông tin của bạn để chống lại các cuộc tấn công thông qua tập lệnh trên nhiều trang web (XSS) và các cuộc tấn công chèn mã khác. CSP xác định các nguồn đáng tin cậy cho nội dung như tập lệnh, kiểu và hình ảnh. Sau khi bạn định cấu hình một chính sách, trình duyệt sẽ chặn nội dung được tải từ các nguồn không đáng tin cậy.
CSP được thêm dưới dạng tiêu đề phản hồi HTTP Content-Security-Policy vào tất cả các trang trong cổng thông tin của bạn, như sau:
Content-Security-Policy: policy
Bạn xác định chính sách bằng cách sử dụng các chỉ thị, như được xác định trong Chỉ thị Chính sách bảo mật nội dung trên trang web W3C.
Nếu bạn bật tiêu đề CSP, theo mặc định, lệnh CSP sau đây sẽ được xác định:
default-src 'unsafe-eval' 'unsafe-inline' * data:
Lệnh default-src định cấu hình chính sách mặc định cho các loại tài nguyên không có lệnh được định cấu hình.
Bảng sau đây mô tả các chính sách được xác định trong chỉ thị mặc định.
| Chính sách | Quyền truy cập |
|---|---|
'unsafe-inline' |
Tài nguyên nội tuyến, chẳng hạn như phần tử <script> nội tuyến, URL javascript:, trình xử lý sự kiện nội tuyến và phần tử <style> nội tuyến. Lưu ý: Bạn phải đặt chính sách trong dấu ngoặc đơn. |
'unsafe-eval' |
Đánh giá mã động không an toàn, chẳng hạn như JavaScript eval() và các phương thức tương tự được dùng để tạo mã từ các chuỗi. Lưu ý: Bạn phải đặt chính sách trong dấu ngoặc đơn. |
* (wildcard) |
Mọi URL, ngoại trừ các lược đồ data:, blob: và filesystem:. |
data: |
Tài nguyên được tải thông qua lược đồ dữ liệu (ví dụ: hình ảnh được mã hoá Base64). |
Sau đây là ví dụ về cách định cấu hình CSP để hạn chế các loại tài nguyên cụ thể.
| Chính sách | Quyền truy cập |
|---|---|
default-src 'none' |
Không có quyền truy cập vào các loại tài nguyên không có chỉ thị được định cấu hình. |
img-src * |
URL của hình ảnh từ bất kỳ nguồn nào. |
media-src https://example.com/ |
URL video hoặc âm thanh qua HTTPS từ miền example.com. |
script-src *.example.com |
Thực thi bất kỳ tập lệnh nào từ miền con của example.com. |
style-src 'self' css.example.com |
Áp dụng mọi kiểu từ nguồn gốc của trang web hoặc miền css.example.com. |
Cách định cấu hình chính sách bảo mật nội dung:
- Chọn Xuất bản > Cổng rồi chọn cổng của bạn.
- Chọn Cài đặt trong trình đơn thả xuống ở thanh điều hướng trên cùng.
- Hoặc nhấp vào Cài đặt trên trang đích của cổng thông tin.
- Nhấp vào thẻ Bảo mật.
- Nhấp vào Bật chính sách bảo mật nội dung.
- Định cấu hình CSP hoặc giữ nguyên giá trị mặc định.
- Nhấp vào Lưu.
Bạn có thể khôi phục chính sách CSP mặc định bất cứ lúc nào bằng cách nhấp vào Khôi phục mặc định.