Настройка политики безопасности контента

Вы просматриваете документацию Apigee Edge .
Перейдите в документацию Apigee
X.info

Настройте политику безопасности контента (CSP) для всех страниц вашего портала, чтобы защититься от межсайтового скриптинга (XSS) и других атак с внедрением кода. CSP определяет доверенные источники для контента, такого как скрипты, стили и изображения. После настройки политики контент, загружаемый из ненадежных источников, будет заблокирован вашим браузером.

CSP добавляется в качестве заголовка HTTP-ответа Content-Security-Policy ко всем страницам вашего портала следующим образом:

Content-Security-Policy: policy

Политика определяется с помощью директив, как это определено в разделе «Директивы политики безопасности контента» на сайте W3C.

Если вы включите заголовок CSP, по умолчанию будет определена следующая директива CSP:

default-src 'unsafe-eval' 'unsafe-inline' * data:

Директива default-src задает политику по умолчанию для типов ресурсов, для которых не задана соответствующая директива.

В таблице ниже описаны политики, определенные в рамках директивы по умолчанию.

Политика Доступ
'unsafe-inline' Встроенные ресурсы, такие как встроенные элементы <script> , URL-адреса javascript: встроенные обработчики событий и встроенные элементы <style> . Примечание : политику необходимо заключить в одинарные кавычки.
'unsafe-eval' Небезопасная динамическая оценка кода, например, с помощью eval() в JavaScript и аналогичных методов, используемых для создания кода из строк. Примечание : Необходимо заключить политику в одинарные кавычки.
* (wildcard) Любой URL, кроме схем data: , blob: и filesystem: .
data: Ресурсы загружаются с использованием схемы данных (например, изображения, закодированные в Base64).

Ниже приведены примеры настройки CSP для ограничения доступа к определенным типам ресурсов.

Политика Доступ
default-src 'none' Доступ к типам ресурсов, для которых не задана соответствующая директива, запрещен.
img-src * URL изображения из любого источника.
media-src https://example.com/ Видео или аудио URL по протоколу HTTPS с домена example.com .
script-src *.example.com Выполнение любого скрипта с поддомена example.com .
style-src 'self' css.example.com Применение любых стилей с исходного сайта или домена css.example.com .

Для настройки политики безопасности контента:

  1. Выберите «Публикация» > «Порталы» и выберите свой портал.
  2. Выберите «Настройки» в выпадающем меню на верхней панели навигации.
  3. В качестве альтернативы, нажмите «Настройки» на главной странице портала.
  4. Перейдите на вкладку «Безопасность» .
  5. Нажмите «Включить политику безопасности контента» .
  6. Настройте CSP или оставьте настройки по умолчанию.
  7. Нажмите « Сохранить ».

Вы можете в любой момент восстановить политику CSP по умолчанию, нажав кнопку «Восстановить по умолчанию» .