คุณกำลังดูเอกสารประกอบของ Apigee Edge
ไปที่
เอกสารประกอบของ Apigee X info
กำหนดค่านโยบายรักษาความปลอดภัยเนื้อหา (CSP) สำหรับทุกหน้าในพอร์ทัลเพื่อป้องกันการโจมตี Cross-site Scripting (XSS) และการโจมตีด้วยการแทรกโค้ดอื่นๆ CSP จะกำหนดแหล่งที่มาที่เชื่อถือได้สำหรับเนื้อหา เช่น สคริปต์ สไตล์ และรูปภาพ หลังจากกำหนดค่านโยบายแล้ว เบราว์เซอร์จะบล็อกเนื้อหาที่โหลดจากแหล่งที่มาที่ไม่น่าเชื่อถือ
ระบบจะเพิ่ม CSP เป็นส่วนหัวการตอบกลับ HTTP Content-Security-Policy ในทุกหน้าในพอร์ทัล ดังนี้
Content-Security-Policy: policy
คุณกำหนดนโยบายโดยใช้คำสั่งตามที่กำหนดไว้ใน คำสั่งนโยบายรักษาความปลอดภัยเนื้อหา ในเว็บไซต์ W3C
หากคุณเปิดใช้ส่วนหัว CSP ระบบจะกำหนดคำสั่ง CSP ต่อไปนี้โดยค่าเริ่มต้น
default-src 'unsafe-eval' 'unsafe-inline' * data:
คำสั่ง default-src จะกำหนดค่านโยบายเริ่มต้นสำหรับประเภททรัพยากรที่ไม่มีคำสั่งที่กำหนดค่าไว้
ตารางต่อไปนี้อธิบายนโยบายที่กำหนดไว้เป็นส่วนหนึ่งของคำสั่งเริ่มต้น
| นโยบาย | การเข้าถึง |
|---|---|
'unsafe-inline' |
ทรัพยากรแบบอินไลน์ เช่น องค์ประกอบแบบอินไลน์ <script>, URL javascript:, ตัวแฮนเดิลเหตุการณ์แบบอินไลน์ และองค์ประกอบแบบอินไลน์ <style> หมายเหตุ: คุณต้องใส่เครื่องหมายคำพูดเดี่ยวล้อมรอบนโยบาย |
'unsafe-eval' |
การประเมินโค้ดแบบไดนามิกที่ไม่ปลอดภัย เช่น eval() ของ JavaScript และเมธอดที่คล้ายกันซึ่งใช้สร้างโค้ดจากสตริง หมายเหตุ: คุณต้องใส่เครื่องหมายคำพูดเดี่ยวล้อมรอบนโยบาย |
* (wildcard) |
URL ใดก็ได้ยกเว้นสคีม data:, blob: และ filesystem: |
data: |
ทรัพยากรที่โหลดผ่านสคีมข้อมูล (เช่น รูปภาพที่เข้ารหัส Base64) |
ต่อไปนี้เป็นตัวอย่างการกำหนดค่า CSP เพื่อจำกัดประเภททรัพยากรที่เฉพาะเจาะจง
| นโยบาย | การเข้าถึง |
|---|---|
default-src 'none' |
ไม่มีสิทธิ์เข้าถึงสำหรับประเภททรัพยากรที่ไม่มีคำสั่งที่กำหนดค่าไว้ |
img-src * |
URL รูปภาพจากแหล่งที่มาใดก็ได้ |
media-src https://example.com/ |
URL วิดีโอหรือเสียงผ่าน HTTPS จากโดเมน example.com |
script-src *.example.com |
การเรียกใช้สคริปต์จากโดเมนย่อยของ example.com |
style-src 'self' css.example.com |
การใช้สไตล์จากต้นทางของเว็บไซต์หรือโดเมน css.example.com |
วิธีกำหนดค่านโยบายรักษาความปลอดภัยเนื้อหา
- เลือกเผยแพร่ > พอร์ทัล แล้วเลือกพอร์ทัล
- เลือกการตั้งค่า ในเมนูแบบเลื่อนลงในแถบการนำทางด้านบน
- หรือคลิกการตั้งค่า ในหน้า Landing Page ของพอร์ทัล
- คลิกแท็บความปลอดภัย
- คลิกเปิดใช้นโยบายรักษาความปลอดภัยเนื้อหา
- กำหนดค่า CSP หรือปล่อยให้เป็นค่าเริ่มต้น
- คลิกบันทึก
คุณสามารถกู้คืนนโยบาย CSP เริ่มต้นได้ทุกเมื่อโดยคลิกกู้คืนค่าเริ่มต้น