Wyświetlasz dokumentację Apigee Edge.
Przejdź do
dokumentacji Apigee X. info
Skonfiguruj standard Content Security Policy (CSP) dla wszystkich stron w portalu, aby chronić się przed atakami typu cross-site scripting (XSS) i innymi atakami polegającymi na wstrzykiwaniu kodu. Standard CSP określa zaufane źródła treści, takie jak skrypty, style i obrazy. Gdy skonfigurujesz ten standard, przeglądarka będzie blokować treści wczytywane z niezaufanych źródeł.
Standard CSP jest dodawany jako nagłówek odpowiedzi HTTP Content-Security-Policy do wszystkich stron w portalu w ten sposób:
Content-Security-Policy: policy
Standard definiujesz za pomocą dyrektyw zgodnie z definicją w sekcji Content Security Policy Directives (Dyrektywy standardu Content Security Policy) w witrynie W3C.
Jeśli włączysz nagłówek CSP, domyślnie zostanie zdefiniowana ta dyrektywa CSP:
default-src 'unsafe-eval' 'unsafe-inline' * data:
Dyrektywa default-src konfiguruje domyślny standard dla typów zasobów, które nie mają skonfigurowanej dyrektywy.
W tabeli poniżej opisano standardy zdefiniowane w ramach dyrektywy domyślnej.
| Zasady | Dostęp |
|---|---|
'unsafe-inline' |
Zasoby w treści, takie jak elementy <script> w treści, adresy URL javascript:, wewnętrzne procedury obsługi zdarzeń i elementy <style> w treści. Uwaga: standard musisz ująć w pojedyncze cudzysłowy. |
'unsafe-eval' |
Niezabezpieczona dynamiczna ocena kodu, np. JavaScript eval() i podobne metody używane do tworzenia kodu z ciągów znaków. Uwaga: standard musisz ująć w pojedyncze cudzysłowy. |
* (wildcard) |
Dowolny adres URL z wyjątkiem schematów data:, blob: i filesystem:. |
data: |
Zasoby wczytywane za pomocą schematu danych (np. obrazy zakodowane w formacie Base64). |
Poniżej znajdziesz przykłady konfigurowania standardu CSP w celu ograniczenia dostępu do określonych typów zasobów.
| Zasady | Dostęp |
|---|---|
default-src 'none' |
Brak dostępu do typów zasobów, które nie mają skonfigurowanej dyrektywy. |
img-src * |
Adres URL obrazu z dowolnego źródła. |
media-src https://example.com/ |
Adres URL filmu lub dźwięku w protokole HTTPS z domeny example.com. |
script-src *.example.com |
Wykonywanie dowolnego skryptu z subdomeny example.com. |
style-src 'self' css.example.com |
Stosowanie dowolnego stylu z domeny witryny lub domeny css.example.com. |
Aby skonfigurować standard Content Security Policy:
- Wybierz Opublikuj > Portale i kliknij swój portal.
- W menu w górnym pasku nawigacyjnym wybierz Ustawienia.
- Możesz też kliknąć Ustawienia na stronie docelowej portalu.
- Kliknij kartę Zabezpieczenia.
- Kliknij Włącz standard Content Security Policy.
- Skonfiguruj standard CSP lub pozostaw ustawienia domyślne.
- Kliknij Zapisz.
W każdej chwili możesz przywrócić domyślny standard CSP, klikając Przywróć domyślne.