یک خط مشی امنیتی محتوا را پیکربندی کنید

شما در حال مشاهده مستندات Apigee Edge هستید.
به مستندات Apigee X مراجعه کنید .
اطلاعات

برای محافظت در برابر اسکریپت‌نویسی بین‌سایتی (XSS) و سایر حملات تزریق کد، یک سیاست امنیتی محتوا (CSP) برای همه صفحات پورتال خود پیکربندی کنید. CSP منابع قابل اعتمادی را برای محتوا مانند اسکریپت‌ها، استایل‌ها و تصاویر تعریف می‌کند. پس از پیکربندی یک سیاست، محتوای بارگذاری شده از منابع غیرقابل اعتماد توسط مرورگر شما مسدود خواهد شد.

CSP به عنوان یک هدر پاسخ HTTP Content-Security-Policy (CSP) به تمام صفحات پورتال شما، به شرح زیر اضافه می‌شود:

Content-Security-Policy: policy

شما این سیاست را با استفاده از دستورالعمل‌ها، همانطور که در دستورالعمل‌های سیاست امنیت محتوا در سایت W3C تعریف شده است، تعریف می‌کنید.

اگر هدر CSP را فعال کنید، به طور پیش‌فرض دستورالعمل CSP زیر تعریف می‌شود:

default-src 'unsafe-eval' 'unsafe-inline' * data:

دستور default-src سیاست پیش‌فرض را برای انواع منابعی که دستور پیکربندی‌شده‌ای ندارند، پیکربندی می‌کند.

جدول زیر سیاست‌های تعریف‌شده به عنوان بخشی از دستورالعمل پیش‌فرض را شرح می‌دهد.

سیاست دسترسی
'unsafe-inline' منابع درون‌خطی، مانند عناصر درون‌خطی <script> ، آدرس‌های javascript: ، کنترل‌کننده‌های رویداد درون‌خطی و عناصر درون‌خطی <style> . توجه : باید این سیاست را داخل تک‌کوتیشن قرار دهید.
'unsafe-eval' ارزیابی پویای ناامن کد مانند eval() جاوا اسکریپت و روش‌های مشابه که برای ایجاد کد از رشته‌ها استفاده می‌شوند. توجه : باید این خط‌مشی را داخل علامت نقل قول قرار دهید.
* (wildcard) هر آدرس اینترنتی به جز data: ، blob: و filesystem: schemes.
data: منابع بارگذاری شده از طریق طرح داده (برای مثال، تصاویر کدگذاری شده با Base64).

در ادامه مثال‌هایی از پیکربندی CSP برای محدود کردن انواع منابع خاص ارائه شده است.

سیاست دسترسی
default-src 'none' برای انواع منابعی که دستورالعمل پیکربندی‌شده‌ای ندارند، دسترسی وجود ندارد.
img-src * آدرس اینترنتی تصویر از هر منبعی.
media-src https://example.com/ آدرس اینترنتی ویدیو یا صدا از طریق HTTPS از دامنه example.com .
script-src *.example.com اجرای هر اسکریپتی از زیر دامنه example.com .
style-src 'self' css.example.com اعمال هرگونه استایل از مبدا سایت یا دامنه css.example.com .

برای پیکربندی یک سیاست امنیتی محتوا:

  1. انتشار > پورتال‌ها را انتخاب کنید و پورتال خود را انتخاب کنید.
  2. در منوی کشویی نوار ناوبری بالا، گزینه تنظیمات (Settings) را انتخاب کنید.
  3. روش دیگر، کلیک روی تنظیمات در صفحه فرود پورتال است.
  4. روی برگه امنیت کلیک کنید.
  5. روی فعال کردن سیاست امنیتی محتوا کلیک کنید.
  6. CSP را پیکربندی کنید یا پیش‌فرض را رها کنید.
  7. روی ذخیره کلیک کنید.

شما می‌توانید در هر زمانی با کلیک روی Restore default، سیاست پیش‌فرض CSP را بازیابی کنید.