कॉन्टेंट की सुरक्षा के बारे में नीति को कॉन्फ़िगर करें

Apigee Edge का दस्तावेज़ देखा जा रहा है.
Go to the Apigee X documentation.
info

क्रॉस-साइट स्क्रिप्टिंग (XSS) और कोड-इंजेक्शन के अन्य हमलों से बचाने के लिए, अपने पोर्टल के सभी पेजों के लिए कॉन्टेंट की सुरक्षा से जुड़ी नीति (सीएसपी) कॉन्फ़िगर करें. सीएसपी, स्क्रिप्ट, स्टाइल, और इमेज जैसे कॉन्टेंट के लिए भरोसेमंद सोर्स तय करती है. नीति कॉन्फ़िगर करने के बाद, गैर-भरोसेमंद सोर्स से लोड किए गए कॉन्टेंट को आपका ब्राउज़र ब्लॉक कर देगा.

सीएसपी को आपके पोर्टल के सभी पेजों में, Content-Security-Policy एचटीटीपी रिस्पॉन्स हेडर के तौर पर जोड़ा जाता है. यह इस तरह दिखता है:

Content-Security-Policy: policy

नीति को डायरेक्टिव का इस्तेमाल करके तय किया जाता है. W3C की साइट पर, कॉन्टेंट की सुरक्षा के लिए नीति के डायरेक्टिव में इसकी जानकारी दी गई है.

अगर आपने सीएसपी हेडर चालू किया है, तो डिफ़ॉल्ट रूप से, यह सीएसपी डायरेक्टिव तय किया जाता है:

default-src 'unsafe-eval' 'unsafe-inline' * data:

default-src डायरेक्टिव, उन रिसॉर्स टाइप के लिए डिफ़ॉल्ट नीति कॉन्फ़िगर करता है जिनके लिए कोई डायरेक्टिव कॉन्फ़िगर नहीं किया गया है.

यहां दी गई टेबल में, डिफ़ॉल्ट डायरेक्टिव के हिस्से के तौर पर तय की गई नीतियों के बारे में बताया गया है.

नीति ऐक्सेस
'unsafe-inline' इनलाइन रिसॉर्स, जैसे कि इनलाइन <script> एलिमेंट, javascript: यूआरएल, इनलाइन इवेंट हैंडलर, और इनलाइन <style> एलिमेंट. ध्यान दें: आपको नीति को सिंगल कोट में रखना होगा.
'unsafe-eval' डाइनैमिक कोड के असुरक्षित तरीके से आकलन, जैसे कि JavaScript eval() और स्ट्रिंग से कोड बनाने के लिए इस्तेमाल किए जाने वाले मिलते-जुलते तरीके. ध्यान दें: आपको नीति को सिंगल कोट में रखना होगा.
* (wildcard) data:, blob:, और filesystem: स्कीम को छोड़कर, कोई भी यूआरएल.
data: डेटा स्कीम के ज़रिए लोड किए गए रिसॉर्स. उदाहरण के लिए, Base64 एन्कोड की गई इमेज.

यहां, खास तरह के रिसॉर्स को प्रतिबंधित करने के लिए, सीएसपी को कॉन्फ़िगर करने के उदाहरण दिए गए हैं.

नीति ऐक्सेस
default-src 'none' उन रिसॉर्स टाइप के लिए कोई ऐक्सेस नहीं जिनके लिए कोई डायरेक्टिव कॉन्फ़िगर नहीं किया गया है.
img-src * किसी भी सोर्स से इमेज का यूआरएल.
media-src https://example.com/ example.com डोमेन से, एचटीटीपीएस पर वीडियो या ऑडियो का यूआरएल.
script-src *.example.com example.com के किसी सबडोमेन से किसी भी स्क्रिप्ट का एक्ज़ीक्यूशन.
style-src 'self' css.example.com साइट के ऑरिजिन या css.example.com डोमेन से किसी भी स्टाइल का ऐप्लिकेशन.

कॉन्टेंट की सुरक्षा से जुड़ी नीति को कॉन्फ़िगर करने के लिए:

  1. पब्लिश करें > पोर्टल को चुनें और अपना पोर्टल चुनें.
  2. सबसे ऊपर मौजूद नेविगेशन बार में, ड्रॉप-डाउन मेन्यू में सेटिंग को चुनें.
  3. इसके अलावा, पोर्टल के लैंडिंग पेज पर सेटिंग पर क्लिक करें.
  4. सुरक्षा टैब पर क्लिक करें.
  5. कॉन्टेंट की सुरक्षा से जुड़ी नीति चालू करें पर क्लिक करें.
  6. सीएसपी को कॉन्फ़िगर करें या डिफ़ॉल्ट सेटिंग का इस्तेमाल करें.
  7. सेव करें पर क्लिक करें.

डिफ़ॉल्ट सेटिंग पर वापस जाएं पर क्लिक करके, सीएसपी की डिफ़ॉल्ट नीति को किसी भी समय वापस लाया जा सकता है.