একটি বিষয়বস্তু নিরাপত্তা নীতি কনফিগার করুন

আপনি Apigee Edge-এর ডকুমেন্টেশন দেখছেন।
Apigee X ডকুমেন্টেশন
.info- তে যান।

ক্রস-সাইট স্ক্রিপ্টিং (XSS) এবং অন্যান্য কোড-ইনজেকশন আক্রমণ থেকে সুরক্ষার জন্য আপনার পোর্টালের সমস্ত পৃষ্ঠার জন্য একটি কন্টেন্ট সিকিউরিটি পলিসি (CSP) কনফিগার করুন। CSP স্ক্রিপ্ট, স্টাইল এবং ছবির মতো কন্টেন্টের জন্য বিশ্বস্ত উৎস নির্ধারণ করে। পলিসি কনফিগার করার পর, অবিশ্বস্ত উৎস থেকে লোড হওয়া কন্টেন্ট আপনার ব্রাউজার দ্বারা ব্লক করা হবে।

আপনার পোর্টালের সমস্ত পৃষ্ঠায় CSP-টি Content-Security-Policy HTTP রেসপন্স হেডার হিসেবে নিম্নরূপভাবে যোগ করা হয়:

Content-Security-Policy: policy

আপনি W3C সাইটে থাকা ‘কন্টেন্ট সিকিউরিটি পলিসি ডিরেক্টিভস’ -এ সংজ্ঞায়িত নির্দেশাবলী ব্যবহার করে নীতিটি নির্ধারণ করেন।

আপনি যদি CSP হেডারটি সক্রিয় করেন, তাহলে ডিফল্টরূপে নিম্নলিখিত CSP ডিরেক্টিভটি সংজ্ঞায়িত হয়:

default-src 'unsafe-eval' 'unsafe-inline' * data:

default-src ডিরেক্টিভটি সেইসব রিসোর্স টাইপের জন্য ডিফল্ট পলিসি নির্ধারণ করে, যেগুলোর কোনো ডিরেক্টিভ কনফিগার করা নেই।

নিম্নলিখিত সারণিতে ডিফল্ট নির্দেশিকার অংশ হিসাবে সংজ্ঞায়িত নীতিগুলি বর্ণনা করা হয়েছে।

নীতি অ্যাক্সেস
'unsafe-inline' ইনলাইন রিসোর্স, যেমন ইনলাইন <script> এলিমেন্ট, javascript: URL, ইনলাইন ইভেন্ট হ্যান্ডলার এবং ইনলাইন <style> এলিমেন্ট। দ্রষ্টব্য : আপনাকে অবশ্যই পলিসিটি সিঙ্গেল কোটের মধ্যে রাখতে হবে।
'unsafe-eval' অনিরাপদ ডাইনামিক কোড ইভ্যালুয়েশন, যেমন জাভাস্ক্রিপ্টের eval() এবং স্ট্রিং থেকে কোড তৈরি করতে ব্যবহৃত অনুরূপ মেথডসমূহ। দ্রষ্টব্য : আপনাকে অবশ্যই পলিসিটি সিঙ্গেল কোটের মধ্যে রাখতে হবে।
* (wildcard) data: , blob: , এবং filesystem: স্কিমগুলো ছাড়া যেকোনো URL।
data: ডেটা স্কিমের মাধ্যমে লোড করা রিসোর্সসমূহ (উদাহরণস্বরূপ, Base64-এনকোডেড ছবি)।

নিম্নলিখিতে নির্দিষ্ট রিসোর্স টাইপ সীমাবদ্ধ করার জন্য CSP কনফিগার করার উদাহরণ দেওয়া হলো।

নীতি অ্যাক্সেস
default-src 'none' যেসব রিসোর্স টাইপের জন্য কোনো নির্দেশিকা কনফিগার করা নেই, সেগুলোর কোনো অ্যাক্সেস নেই।
img-src * যেকোনো উৎস থেকে ছবির ইউআরএল।
media-src https://example.com/ example.com ডোমেইন থেকে HTTPS-এর মাধ্যমে ভিডিও বা অডিও URL।
script-src *.example.com example.com এর কোনো সাবডোমেইন থেকে যেকোনো স্ক্রিপ্ট চালানো।
style-src 'self' css.example.com সাইটের মূল সাইট অথবা css.example.com ডোমেইন থেকে যেকোনো স্টাইলের প্রয়োগ।

একটি কন্টেন্ট নিরাপত্তা নীতি কনফিগার করতে:

  1. প্রকাশ করুন > পোর্টাল নির্বাচন করুন এবং আপনার পোর্টালটি বেছে নিন।
  2. উপরের নেভিগেশন বারে থাকা ড্রপ-ডাউন মেনু থেকে সেটিংস নির্বাচন করুন।
  3. বিকল্পভাবে, পোর্টালের ল্যান্ডিং পেজে থাকা সেটিংস- এ ক্লিক করুন।
  4. সিকিউরিটি ট্যাবে ক্লিক করুন।
  5. কন্টেন্ট নিরাপত্তা নীতি সক্ষম করুন -এ ক্লিক করুন।
  6. CSP কনফিগার করুন অথবা ডিফল্ট রেখে দিন।
  7. সংরক্ষণ করুন- এ ক্লিক করুন।

আপনি যেকোনো সময় ‘Restore default’ এ ক্লিক করে ডিফল্ট CSP পলিসি পুনরুদ্ধার করতে পারেন।