Вы просматриваете документацию Apigee Edge .
Перейдите в документацию Apigee X.info
Настройте политику безопасности контента (CSP) для всех страниц вашего портала, чтобы защититься от межсайтового скриптинга (XSS) и других атак с внедрением кода. CSP определяет доверенные источники для контента, такого как скрипты, стили и изображения. После настройки политики контент, загружаемый из ненадежных источников, будет заблокирован вашим браузером.
CSP добавляется в качестве заголовка HTTP-ответа Content-Security-Policy ко всем страницам вашего портала следующим образом:
Content-Security-Policy: policy
Политика определяется с помощью директив, как это определено в разделе «Директивы политики безопасности контента» на сайте W3C.
Если вы включите заголовок CSP, по умолчанию будет определена следующая директива CSP:
default-src 'unsafe-eval' 'unsafe-inline' * data:
Директива default-src задает политику по умолчанию для типов ресурсов, для которых не задана соответствующая директива.
В таблице ниже описаны политики, определенные в рамках директивы по умолчанию.
| Политика | Доступ |
|---|---|
'unsafe-inline' | Встроенные ресурсы, такие как встроенные элементы <script> , URL-адреса javascript: встроенные обработчики событий и встроенные элементы <style> . Примечание : политику необходимо заключить в одинарные кавычки. |
'unsafe-eval' | Небезопасная динамическая оценка кода, например, с помощью eval() в JavaScript и аналогичных методов, используемых для создания кода из строк. Примечание : Необходимо заключить политику в одинарные кавычки. |
* (wildcard) | Любой URL, кроме схем data: , blob: и filesystem: . |
data: | Ресурсы загружаются с использованием схемы данных (например, изображения, закодированные в Base64). |
Ниже приведены примеры настройки CSP для ограничения доступа к определенным типам ресурсов.
| Политика | Доступ |
|---|---|
default-src 'none' | Доступ к типам ресурсов, для которых не задана соответствующая директива, запрещен. |
img-src * | URL изображения из любого источника. |
media-src https://example.com/ | Видео или аудио URL по протоколу HTTPS с домена example.com . |
script-src *.example.com | Выполнение любого скрипта с поддомена example.com . |
style-src 'self' css.example.com | Применение любых стилей с исходного сайта или домена css.example.com . |
Для настройки политики безопасности контента:
- Выберите «Публикация» > «Порталы» и выберите свой портал.
- Выберите «Настройки» в выпадающем меню на верхней панели навигации.
- В качестве альтернативы, нажмите «Настройки» на главной странице портала.
- Перейдите на вкладку «Безопасность» .
- Нажмите «Включить политику безопасности контента» .
- Настройте CSP или оставьте настройки по умолчанию.
- Нажмите « Сохранить ».
Вы можете в любой момент восстановить политику CSP по умолчанию, нажав кнопку «Восстановить по умолчанию» .