شما در حال مشاهده مستندات Apigee Edge هستید.
به مستندات Apigee X مراجعه کنید . اطلاعات
برای محافظت در برابر اسکریپتنویسی بینسایتی (XSS) و سایر حملات تزریق کد، یک سیاست امنیتی محتوا (CSP) برای همه صفحات پورتال خود پیکربندی کنید. CSP منابع قابل اعتمادی را برای محتوا مانند اسکریپتها، استایلها و تصاویر تعریف میکند. پس از پیکربندی یک سیاست، محتوای بارگذاری شده از منابع غیرقابل اعتماد توسط مرورگر شما مسدود خواهد شد.
CSP به عنوان یک هدر پاسخ HTTP Content-Security-Policy (CSP) به تمام صفحات پورتال شما، به شرح زیر اضافه میشود:
Content-Security-Policy: policy
شما این سیاست را با استفاده از دستورالعملها، همانطور که در دستورالعملهای سیاست امنیت محتوا در سایت W3C تعریف شده است، تعریف میکنید.
اگر هدر CSP را فعال کنید، به طور پیشفرض دستورالعمل CSP زیر تعریف میشود:
default-src 'unsafe-eval' 'unsafe-inline' * data:
دستور default-src سیاست پیشفرض را برای انواع منابعی که دستور پیکربندیشدهای ندارند، پیکربندی میکند.
جدول زیر سیاستهای تعریفشده به عنوان بخشی از دستورالعمل پیشفرض را شرح میدهد.
| سیاست | دسترسی |
|---|---|
'unsafe-inline' | منابع درونخطی، مانند عناصر درونخطی <script> ، آدرسهای javascript: ، کنترلکنندههای رویداد درونخطی و عناصر درونخطی <style> . توجه : باید این سیاست را داخل تککوتیشن قرار دهید. |
'unsafe-eval' | ارزیابی پویای ناامن کد مانند eval() جاوا اسکریپت و روشهای مشابه که برای ایجاد کد از رشتهها استفاده میشوند. توجه : باید این خطمشی را داخل علامت نقل قول قرار دهید. |
* (wildcard) | هر آدرس اینترنتی به جز data: ، blob: و filesystem: schemes. |
data: | منابع بارگذاری شده از طریق طرح داده (برای مثال، تصاویر کدگذاری شده با Base64). |
در ادامه مثالهایی از پیکربندی CSP برای محدود کردن انواع منابع خاص ارائه شده است.
| سیاست | دسترسی |
|---|---|
default-src 'none' | برای انواع منابعی که دستورالعمل پیکربندیشدهای ندارند، دسترسی وجود ندارد. |
img-src * | آدرس اینترنتی تصویر از هر منبعی. |
media-src https://example.com/ | آدرس اینترنتی ویدیو یا صدا از طریق HTTPS از دامنه example.com . |
script-src *.example.com | اجرای هر اسکریپتی از زیر دامنه example.com . |
style-src 'self' css.example.com | اعمال هرگونه استایل از مبدا سایت یا دامنه css.example.com . |
برای پیکربندی یک سیاست امنیتی محتوا:
- انتشار > پورتالها را انتخاب کنید و پورتال خود را انتخاب کنید.
- در منوی کشویی نوار ناوبری بالا، گزینه تنظیمات (Settings) را انتخاب کنید.
- روش دیگر، کلیک روی تنظیمات در صفحه فرود پورتال است.
- روی برگه امنیت کلیک کنید.
- روی فعال کردن سیاست امنیتی محتوا کلیک کنید.
- CSP را پیکربندی کنید یا پیشفرض را رها کنید.
- روی ذخیره کلیک کنید.
شما میتوانید در هر زمانی با کلیک روی Restore default، سیاست پیشفرض CSP را بازیابی کنید.