הגדרת מדיניות אבטחת תוכן

אתם צופים במסמכי התיעוד של Apigee Edge.
כדאי לעיין במסמכי התיעוד של Apigee X.
מידע

כדי להגן מפני פרצת אבטחה XSS‏ (cross-site scripting) ומתקפות אחרות של הזרקת קוד, צריך להגדיר מדיניות אבטחה של תוכן (CSP) לכל הדפים בפורטל. ה-CSP מגדיר מקורות מהימנים לתוכן כמו סקריפטים, סגנונות ותמונות. אחרי שמגדירים מדיניות, הדפדפן חוסם תוכן שנטען ממקורות לא מהימנים.

ה-CSP מתווסף ככותרת תגובת HTTP‏ Content-Security-Policy לכל הדפים בפורטל, באופן הבא:

Content-Security-Policy: policy

אתם מגדירים את המדיניות באמצעות הנחיות, כפי שמוגדרות בהנחיות של Content Security Policy באתר W3C.

אם מפעילים את כותרת ה-CSP, כברירת מחדל מוגדרת הוראת ה-CSP הבאה:

default-src 'unsafe-eval' 'unsafe-inline' * data:

ההוראה default-src מגדירה את מדיניות ברירת המחדל לסוגי משאבים שלא הוגדרה להם הוראה.

בטבלה הבאה מתוארות המדיניות שמוגדרות כחלק מההנחיה שמוגדרת כברירת מחדל.

מדיניות גישה
'unsafe-inline' משאבים בתוך השורה, כמו רכיבי <script> בתוך השורה, כתובות URL של javascript:, רכיבי <style> בתוך השורה ומטפלי אירועים בתוך השורה. הערה: צריך להוסיף את המדיניות במירכאות בודדות.
'unsafe-eval' הערכה לא בטוחה של קוד דינמי, כמו JavaScript eval() ושיטות דומות שמשמשות ליצירת קוד ממחרוזות. הערה: צריך להוסיף את המדיניות במירכאות בודדות.
* (wildcard) כל כתובת URL חוץ מסכמות data:, blob: ו-filesystem:.
data: משאבים שנטענים באמצעות סכמת הנתונים (לדוגמה, תמונות בקידוד Base64).

בהמשך מופיעות דוגמאות להגדרת CSP להגבלת סוגים ספציפיים של משאבים.

מדיניות גישה
default-src 'none' אין גישה לסוגי משאבים שלא הוגדרה להם הוראה.
img-src * כתובת ה-URL של התמונה מכל מקור.
media-src https://example.com/ כתובת URL של וידאו או אודיו ב-HTTPS מהדומיין example.com.
script-src *.example.com הרצה של סקריפט מתת-דומיין של example.com.
style-src 'self' css.example.com החלת סגנון כלשהו מהמקור של האתר או מהדומיין css.example.com.

כדי להגדיר מדיניות אבטחת תוכן:

  1. בוחרים באפשרות פרסום > פורטלים ובוחרים את הפורטל הרצוי.
  2. בתפריט הנפתח בסרגל הניווט העליון, בוחרים באפשרות הגדרות.
  3. אפשר גם ללחוץ על הגדרות בדף הנחיתה של הפורטל.
  4. לוחצים על הכרטיסייה אבטחה.
  5. לוחצים על הפעלת מדיניות אבטחת תוכן.
  6. מגדירים את ה-CSP או משאירים את ברירת המחדל.
  7. לוחצים על שמירה.

אפשר לשחזר את מדיניות CSP שמוגדרת כברירת מחדל בכל שלב. לשם כך, לוחצים על שחזור ברירת המחדל.