Apigee Edge belgelerini görüntülüyorsunuz.
Apigee X belgelerine gidin. bilgi
Siteler arası komut dosyası çalıştırma (XSS) ve diğer kod yerleştirme saldırılarına karşı koruma sağlamak için portalınızdaki tüm sayfalar için bir içerik güvenliği politikası (CSP) yapılandırın. İGP, komut dosyaları, stiller ve resimler gibi içerikler için güvenilir kaynakları tanımlar. Bir politika yapılandırdıktan sonra, güvenilmeyen kaynaklardan yüklenen içerikler tarayıcınız tarafından engellenir.
İGP, portalınızdaki tüm sayfalara Content-Security-Policy HTTP yanıt başlığı olarak aşağıdaki şekilde eklenir:
Content-Security-Policy: policy
Politikayı, W3C sitesindeki Content Security Policy Directives (İçerik Güvenliği Politikası Yönergeleri) bölümünde tanımlandığı şekilde yönergeler kullanarak tanımlarsınız.
CSP başlığını etkinleştirirseniz varsayılan olarak aşağıdaki CSP yönergesi tanımlanır:
default-src 'unsafe-eval' 'unsafe-inline' * data:
default-src yönergesi, yapılandırılmış yönergesi olmayan kaynak türleri için varsayılan politikayı yapılandırır.
Aşağıdaki tabloda, varsayılan direktifin bir parçası olarak tanımlanan politikalar açıklanmaktadır.
| Politika | Erişim |
|---|---|
'unsafe-inline' |
Satır içi <script> öğeleri, javascript: URL'leri, satır içi etkinlik işleyicileri ve satır içi <style> öğeleri gibi satır içi kaynaklar. Not: Politikayı tek tırnak içine almanız gerekir. |
'unsafe-eval' |
JavaScript eval() gibi güvenli olmayan dinamik kod değerlendirmesi ve dizelerden kod oluşturmak için kullanılan benzer yöntemler. Not: Politikayı tek tırnak içine almanız gerekir. |
* (wildcard) |
data:, blob: ve filesystem: düzenleri dışındaki tüm URL'ler. |
data: |
Veri şeması aracılığıyla yüklenen kaynaklar (ör. Base64 olarak kodlanmış resimler). |
Aşağıda, belirli kaynak türlerini kısıtlamak için İGP'nin yapılandırılmasıyla ilgili örnekler verilmiştir.
| Politika | Erişim |
|---|---|
default-src 'none' |
Yapılandırılmış yönergesi olmayan kaynak türlerine erişim izni verilmez. |
img-src * |
Herhangi bir kaynaktan alınan resim URL'si. |
media-src https://example.com/ |
example.com alanından HTTPS üzerinden video veya ses URL'si. |
script-src *.example.com |
example.com alt alan adından herhangi bir komut dosyasının yürütülmesi. |
style-src 'self' css.example.com |
Sitenin kaynağındaki veya css.example.com alanındaki herhangi bir stilin uygulanması. |
İçerik güvenliği politikası yapılandırmak için:
- Yayınla > Portallar'ı seçin ve portalınızı belirleyin.
- Üst gezinme çubuğundaki açılır menüden Ayarlar'ı seçin.
- Alternatif olarak, portalın açılış sayfasında Ayarlar'ı tıklayın.
- Güvenlik sekmesini tıklayın.
- İçerik güvenlik politikasını etkinleştir'i tıklayın.
- CSP'yi yapılandırın veya varsayılan ayarı kullanın.
- Kaydet'i tıklayın.
Varsayılanı geri yükle'yi tıklayarak varsayılan CSP politikasını istediğiniz zaman geri yükleyebilirsiniz.