أنت الآن بصدد الاطّلاع على مستندات Apigee Edge.
انتقِل إلىمستندات Apigee X. info
يمكنك ضبط سياسة أمان المحتوى (CSP) لجميع الصفحات في بوابتك للحماية من الهجمات التي تستخدم النصوص البرمجية على المواقع الإلكترونية (XSS) وهجمات إدخال الرموز البرمجية الأخرى. تحدّد سياسة أمان المحتوى المصادر الموثوق بها للمحتوى، مثل النصوص البرمجية والأنماط والصور. بعد ضبط سياسة، سيحظر المتصفّح المحتوى الذي يتم تحميله من مصادر غير موثوق بها.
تتم إضافة سياسة أمان المحتوى كعنوان استجابة HTTP Content-Security-Policy لجميع الصفحات في بوابتك، على النحو التالي:
Content-Security-Policy: policy
يمكنك تحديد السياسة باستخدام التوجيهات، كما هو موضّح في توجيهات سياسة أمان المحتوى في موقع W3C.
إذا فعّلت عنوان سياسة أمان المحتوى، يتم تلقائيًا تحديد توجيه سياسة أمان المحتوى التالي:
default-src 'unsafe-eval' 'unsafe-inline' * data:
يضبط توجيه default-src السياسة التلقائية لأنواع الموارد التي ليس لها توجيه تم ضبطه.
يصف الجدول التالي السياسات المحدّدة كجزء من التوجيه التلقائي.
| السياسة | إذن الوصول |
|---|---|
'unsafe-inline' |
الموارد المضمّنة، مثل عناصر <script> المضمّنة وعناوين URL javascript: ومعالِجات الأحداث المضمّنة وعناصر <style> المضمّنة. ملاحظة: يجب وضع السياسة بين علامتَي اقتباس مفردتين. |
'unsafe-eval' |
تقييم الرموز البرمجية الديناميكية غير الآمنة، مثل eval() في JavaScript والطرق المشابهة المستخدَمة لإنشاء رموز برمجية من السلاسل. ملاحظة: يجب وضع السياسة بين علامتَي اقتباس مفردتين. |
* (wildcard) |
أي عنوان URL باستثناء مخططات data: وblob: وfilesystem:. |
data: |
الموارد التي يتم تحميلها من خلال مخطط البيانات (على سبيل المثال، الصور المرمّزة باستخدام Base64). |
في ما يلي أمثلة على ضبط سياسة أمان المحتوى لتقييد أنواع موارد معيّنة.
| السياسة | إذن الوصول |
|---|---|
default-src 'none' |
ما مِن إذن وصول لأنواع الموارد التي ليس لها توجيه تم ضبطه. |
img-src * |
عنوان URL لصورة من أي مصدر |
media-src https://example.com/ |
عنوان URL لفيديو أو صوت عبر HTTPS من النطاق example.com |
script-src *.example.com |
تنفيذ أي نص برمجي من نطاق فرعي من example.com |
style-src 'self' css.example.com |
تطبيق أي نمط من مصدر الموقع الإلكتروني أو النطاق css.example.com |
لضبط سياسة أمان المحتوى، يُرجى اتّباع الخطوات التالية:
- انقر على نشر > البوابات واختَر بوابتك.
- انقر على الإعدادات في القائمة المنسدلة في شريط التنقّل العلوي.
- بدلاً من ذلك، انقر على الإعدادات في الصفحة المقصودة للبوابة.
- انقر على علامة التبويب الأمان.
- انقر على تفعيل سياسة أمان المحتوى.
- اضبط سياسة أمان المحتوى أو اترك الإعدادات التلقائية.
- انقر على حفظ.
يمكنك استعادة سياسة أمان المحتوى التلقائية في أي وقت من خلال النقر على استعادة الإعدادات التلقائية.