Stai visualizzando la documentazione di Apigee Edge.
Consulta la
documentazione di Apigee X. info
Configura una policy di sicurezza dei contenuti (CSP) per tutte le pagine del portale per proteggerti dagli attacchi di tipo "cross-site scripting" (XSS) e da altri attacchi di iniezione di codice. La policy CSP definisce le origini attendibili per i contenuti, ad esempio script, stili e immagini. Dopo aver configurato una policy, i contenuti caricati da origini non attendibili verranno bloccati dal browser.
La policy CSP viene aggiunta come intestazione della risposta HTTP Content-Security-Policy a tutte le pagine del portale, come segue:
Content-Security-Policy: policy
Definisci la policy utilizzando le direttive, come definito in Content Security Policy Directives nel sito W3C.
Se abiliti l'intestazione CSP, per impostazione predefinita viene definita la seguente direttiva CSP:
default-src 'unsafe-eval' 'unsafe-inline' * data:
La direttiva default-src configura la policy predefinita per i tipi di risorse che non hanno una direttiva configurata.
La tabella seguente descrive le policy definite come parte della direttiva predefinita.
| Policy | Accesso |
|---|---|
'unsafe-inline' |
Risorse in linea, ad esempio elementi <script> in linea, URL javascript:, gestori di eventi in linea ed elementi <style> in linea. Nota: devi racchiudere la policy tra virgolette singole. |
'unsafe-eval' |
Valutazione di codice dinamico non sicuro, ad esempio eval() JavaScript e metodi simili utilizzati per creare codice da stringhe. Nota: devi racchiudere la policy tra virgolette singole. |
* (wildcard) |
Qualsiasi URL tranne gli schemi data:, blob: e filesystem:. |
data: |
Risorse caricate tramite lo schema di dati (ad esempio immagini codificate in Base64). |
Di seguito sono riportati esempi di configurazione della policy CSP per limitare tipi di risorse specifici.
| Policy | Accesso |
|---|---|
default-src 'none' |
Nessun accesso per i tipi di risorse che non hanno una direttiva configurata. |
img-src * |
URL dell'immagine da qualsiasi origine. |
media-src https://example.com/ |
URL di video o audio tramite HTTPS dal dominio example.com. |
script-src *.example.com |
Esecuzione di qualsiasi script da un sottodominio di example.com. |
style-src 'self' css.example.com |
Applicazione di qualsiasi stile dall'origine del sito o dal dominio css.example.com. |
Per configurare una policy di sicurezza dei contenuti:
- Seleziona Pubblica > Portali e seleziona il tuo portale.
- Seleziona Impostazioni nel menu a discesa nella barra di navigazione in alto.
- In alternativa, fai clic su Impostazioni nella pagina di destinazione del portale.
- Fai clic sulla scheda Sicurezza.
- Fai clic su Abilita le policy di sicurezza dei contenuti.
- Configura la policy CSP o lascia quella predefinita.
- Fai clic su Salva.
Puoi ripristinare la policy CSP predefinita in qualsiasi momento facendo clic su Ripristina impostazioni predefinite.