Konfigurowanie zasad zabezpieczeń treści

Wyświetlasz dokumentację Apigee Edge.
Przejdź do dokumentacji Apigee X.
info

Skonfiguruj standard Content Security Policy (CSP) dla wszystkich stron w portalu, aby chronić się przed atakami typu cross-site scripting (XSS) i innymi atakami polegającymi na wstrzykiwaniu kodu. Standard CSP określa zaufane źródła treści, takie jak skrypty, style i obrazy. Gdy skonfigurujesz ten standard, przeglądarka będzie blokować treści wczytywane z niezaufanych źródeł.

Standard CSP jest dodawany jako nagłówek odpowiedzi HTTP Content-Security-Policy do wszystkich stron w portalu w ten sposób:

Content-Security-Policy: policy

Standard definiujesz za pomocą dyrektyw zgodnie z definicją w sekcji Content Security Policy Directives (Dyrektywy standardu Content Security Policy) w witrynie W3C.

Jeśli włączysz nagłówek CSP, domyślnie zostanie zdefiniowana ta dyrektywa CSP:

default-src 'unsafe-eval' 'unsafe-inline' * data:

Dyrektywa default-src konfiguruje domyślny standard dla typów zasobów, które nie mają skonfigurowanej dyrektywy.

W tabeli poniżej opisano standardy zdefiniowane w ramach dyrektywy domyślnej.

Zasady Dostęp
'unsafe-inline' Zasoby w treści, takie jak elementy <script> w treści, adresy URL javascript:, wewnętrzne procedury obsługi zdarzeń i elementy <style> w treści. Uwaga: standard musisz ująć w pojedyncze cudzysłowy.
'unsafe-eval' Niezabezpieczona dynamiczna ocena kodu, np. JavaScript eval() i podobne metody używane do tworzenia kodu z ciągów znaków. Uwaga: standard musisz ująć w pojedyncze cudzysłowy.
* (wildcard) Dowolny adres URL z wyjątkiem schematów data:, blob: i filesystem:.
data: Zasoby wczytywane za pomocą schematu danych (np. obrazy zakodowane w formacie Base64).

Poniżej znajdziesz przykłady konfigurowania standardu CSP w celu ograniczenia dostępu do określonych typów zasobów.

Zasady Dostęp
default-src 'none' Brak dostępu do typów zasobów, które nie mają skonfigurowanej dyrektywy.
img-src * Adres URL obrazu z dowolnego źródła.
media-src https://example.com/ Adres URL filmu lub dźwięku w protokole HTTPS z domeny example.com.
script-src *.example.com Wykonywanie dowolnego skryptu z subdomeny example.com.
style-src 'self' css.example.com Stosowanie dowolnego stylu z domeny witryny lub domeny css.example.com.

Aby skonfigurować standard Content Security Policy:

  1. Wybierz Opublikuj > Portale i kliknij swój portal.
  2. W menu w górnym pasku nawigacyjnym wybierz Ustawienia.
  3. Możesz też kliknąć Ustawienia na stronie docelowej portalu.
  4. Kliknij kartę Zabezpieczenia.
  5. Kliknij Włącz standard Content Security Policy.
  6. Skonfiguruj standard CSP lub pozostaw ustawienia domyślne.
  7. Kliknij Zapisz.

W każdej chwili możesz przywrócić domyślny standard CSP, klikając Przywróć domyślne.