Napomena
Za pristup ovoj stranici potrebna je autorizacija. Možete se pokušati prijaviti ili promijeniti direktorije.
Za pristup ovoj stranici potrebna je autorizacija. Možete pokušati promijeniti direktorije.
Sigurnosni radni prostor omogućuje vam dodatnu zaštitu sadržaja i podataka vaše stranice od sigurnosnih prijetnji, izravno iz Power Pages dizajnerskog studija. Koristite napredne postavke da biste brzo i učinkovito konfigurirali HTTP zaglavlja web-mjesta, konfigurirali pravila o sigurnosti sadržaja (CSP), zajedničko korištenje resursa između izvora (CORS), kolačiće, dozvole i još mnogo toga.
- Prijavite se na Power Pages i otvorite svoju stranicu za uređivanje.
- U lijevom navigacijskom oknu odaberite Sigurnosni radni prostor, a zatim Dodatne postavke.
Konfiguriranje pravilnika o sigurnosti sadržaja (CSP)
Pravila o sigurnosti sadržaja (CSP) koriste web-poslužitelji za provođenje skupa sigurnosnih pravila za web-stranicu. Pomaže zaštititi lokacije od raznih vrsta sigurnosnih napada poput cross-site scriptinga (XSS), injekcije podataka i drugih napada ubrizgavanjem koda.
Direktiva
Podržane su sljedeće direktive.
| Direktiva | Opis |
|---|---|
| Zadani izvor | Specificira zadani izvor za sadržaj koji nije eksplicitno definiran drugim direktivama. Djeluje kao rezerva za druge direktive. |
| Izvor slike | Specificira valjane izvore za slike i kontrolira domene iz kojih se slike mogu učitavati. |
| Izvor fonta | Određuje valjane izvore za fontove. Koristi se za kontrolu domena s kojih se mogu učitati web-fontovi. |
| Izvor skripte | Određuje valjane izvore za JavaScript kod. Skriptni izvor može uključivati specifične domene i 'self' za isto podrijetlo. Odlučite hoćete li omogućiti nonce ili ubrizgati nesigurnu procjenu. |
| Izvor stila | Određuje valjane izvore za tablice stilova. Slično kao script-src, može uključivati domene i 'self'. |
| Izvor povezivanja | Određuje valjane izvore za XMLHttpRequest, WebSocket ili EventSource. Kontrolira domene na koje stranica može slati mrežne zahtjeve. |
| Izvor medija | Određuje valjane izvore za audio i video. Koristi se za kontrolu domena iz kojih se medijski resursi mogu učitati. |
| Izvor okvira | Određuje valjane izvore za okvire. Kontrolira domene iz kojih stranica može ugraditi okvire. |
| Preci okvira | Određuje valjane izvore koji mogu ugraditi trenutnu stranicu kao okvir. Kontrolira koje domene smiju ugraditi stranicu. |
| Akcija obrasca | Navodi valjane izvore za slanje obrazaca. Definira domene na koje se mogu slati podaci obrasca. |
| Izvor objekta | Specificira valjane izvore za resurse elementa objekta, kao što su Flash datoteke ili drugi ugrađeni objekti. Pomaže u kontroli iz kojeg se podrijetla ti objekti mogu učitati. |
| Izvor radnika | Određuje valjane izvore za web radnike, uključujući namjenske radnike, zajedničke radnike i uslužne radnike. Pomaže u kontroli iz kojeg se podrijetla te radne skripte mogu učitati i izvršiti. |
| Izvor manifesta | Određuje valjane izvore za web radnike, uključujući namjenske radnike, zajedničke radnike i uslužne radnike. Pomaže u kontroli iz kojeg se podrijetla te radne skripte mogu učitati i izvršiti. |
| Podređeni izvor | Određuje valjane izvore za web radnike, uključujući namjenske radnike, zajedničke radnike i uslužne radnike. Pomaže u kontroli iz kojeg se podrijetla te radne skripte mogu učitati i izvršiti. |
Za svaku direktivu možete odabrati određeni URL, sve domene ili nijedan.
Za naprednu konfiguraciju, idite na Upravljanje politikom sigurnosti sadržaja vaše stranice.
Konfiguriranje zajedničkog korištenja resursa među izvorima (CORS)
Cross-Origin Resource Sharing (CORS) koriste web-preglednici za dopuštanje ili ograničavanje web-aplikacija koje se pokreću u jednoj domeni za traženje i pristup resursima iz druge domene.
Direktiva
Podržane su sljedeće direktive.
| Direktiva | Opis | Vrijednosti |
|---|---|---|
| Dopusti pristup resursima s poslužitelja | Poznat i kao Access-Control-Allow-Origin, pomaže poslužitelju da odluči kojim je izvorima dopušten pristup njegovim resursima. Izvori mogu biti domene, protokoli i portovi. | Odabir URL-ova domene |
| Slanje zaglavlja tijekom zahtjeva poslužitelja | Poznato i kao Access-Control-Allow-Headers, pomaže definirati zaglavlja koja se mogu slati u zahtjevima iz drugog izvora za pristup resursima na poslužitelju. | Odaberite određena zaglavlja sa sljedećim dopuštenjima : Podrijetlo Prihvati autorizaciju Sadržaj – vrsta |
| Izložite vrijednosti zaglavlja u kodu na strani klijenta | Poznata i kao Access-Control-Expose-Headers, ova direktiva upućuje preglednik na koje zaglavlja odgovora trebaju biti izložena i dostupna kodu na strani klijenta u zahtjevima između izvora. | Odaberite određena zaglavlja sa sljedećim dopuštenjima : Podrijetlo Prihvati autorizaciju Sadržaj – vrsta |
| Definirajte metode pristupa resursima | Poznat i kao Access-Control-Allow-Methods, pomaže definirati koje su HTTP metode dopuštene prilikom pristupa resursima na poslužitelju iz drugog podrijetla. | GET - Zahtijeva podatke iz određenog resursa POST - Šalje podatke za obradu određenom resursu PUT - Ažurira ili zamjenjuje resurs na određenom URL-u HEAD -Isto kao GET, ali dohvaća samo zaglavlja, a ne stvarni sadržaj PATCH - Djelomično mijenja resurs OPCIJE - Zahtijeva informacije o komunikacijskim opcijama dostupnim za resurs ili poslužitelj DELETE - Briše navedeni resurs |
| Navedite trajanje za predmemoriju rezultata zahtjeva | Poznato i kao Access-Control-Max-Age, pomaže u definiranju trajanja za koje preglednik može predmemorirati rezultate zahtjeva za pregled. | Navedite trajanje u vremenima (sekundama) |
| Dopusti mjestu dijeljenje vjerodajnica | Poznato i kao Access-Control-Allow-Credentials, pomaže u definiraju može li web-mjesto dijeliti vjerodajnice kao što su kolačići, zaglavlja za autorizaciju ili SSL certifikati na strani klijenta tijekom zahtjeva s različitim izvorima. | Da/Ne |
| Prikaži web-mjesto kao iFrame iz istog izvora | Poznato i kao X-Frame-Options, omogućuje prikaz stranice u elementu iframe samo ako zahtjev dolazi iz istog izvora. | Da/Ne |
| Blokiraj MIME prepoznavanje | Poznato i kao X-Content-Type-Options: no-sniff, pomaže spriječiti web preglednike da prepoznaju MIME tip (vrsta sadržaja) ili pogađaju vrstu sadržaja resursa. | Da/Ne |
Konfiguriranje kolačića (CSP)
Zaglavlje kolačića u HTTP zahtjevu sadrži informacije o kolačićima koje je web stranica prethodno pohranila u vašem pregledniku. Kada posjetite web stranicu, vaš preglednik šalje zaglavlje kolačića koje sadrži sve relevantne kolačiće povezane s tom web stranicom natrag na poslužitelj.
Direktiva
Podržane su sljedeće direktive.
| Direktiva | Opis | Zaglavlje |
|---|---|---|
| Pravila prijenosa za sve kolačiće | Kontrolirajte način na koji se kolačići šalju sa zahtjevima za više izvora. To je sigurnosna značajka usmjerena na ublažavanje određenih vrsta krivotvorenja zahtjeva na više stranica (CSRF) i napada curenja informacija. | Ova postavka odgovara zaglavlju SameSite/Default. |
| Pravila prijenosa za određene kolačiće | Kontrolirajte način na koji se kolačići šalju sa zahtjevima za više izvora. To je sigurnosna značajka usmjerena na ublažavanje određenih vrsta krivotvorenja zahtjeva na više stranica (CSRF) i napada curenja informacija. | Ova postavka odgovara zaglavlju SameSite/Specific cookie. |
Konfiguriranje pravila o dozvolama (CSP)
Zaglavlje Permissions-Policy omogućuje web programerima da kontroliraju koje su značajke web platforme dopuštene ili odbijene na web stranici.
Direktiva
Sljedeće direktive su podržane i kontroliraju pristup odgovarajućim API-jima.
- Akcelerometar
- Ambient-Light-Sensor
- Automatski reproduciraj
- Baterija
- Kamera
- Prikaz
- Document-Domain
- Encrypted-Media
- Execution-While-Not-Rendered
- Execution-While-Out-Of-Viewport
- Cijeli zaslon
Gamepad
- Geolokacija
- Žiroskop
- Hid
- Identity-Credentials-Get
- Idle-Detection
- Local-Fonts
- Magnetometar
- Mikrofon
- Midi
- Otp-Credentials
- Plaćanje
- Picture-In-Picture
- Publickey-Credentials-Create
- Publickey-Credentials-Get
- Screen-Wake-Lock
- Serial
- Speaker-Selection
- Storage-Access
- Usb
- Web-Share
- Window-Management
- Xr-Spatial-Tracking
Konfiguriranje više HTTP zaglavlja
Dopuštanje sigurne veze putem HTTPS-a
Postavka koja odgovara zaglavlju HTTP Strict-Transport-Security obavještava preglednik da se s web stranicom treba povezati samo putem HTTPS-a, čak i ako korisnik unese "http://" u adresnu traku. Pomaže u sprječavanju napada čovjeka u sredini osiguravajući da je sva komunikacija s poslužiteljem šifrirana i štiti od određenih vrsta napada, kao što su napadi na snižavanje protokola i otmica kolačića.
Napomena
Iz sigurnosnih razloga ta se postavka ne može izmijeniti.
Uključivanje podataka o preporuci u HTTP zaglavlja
HTTP zaglavlje Referrer-Policy kontrolira koliko se informacija o podrijetlu zahtjeva (informacije o referreru) otkriva u HTTP zaglavljima kada korisnik prelazi s jedne stranice na drugu. Ovo zaglavlje pomaže u kontroli privatnosti i sigurnosnih aspekata povezanih s informacijama o preporuci.
| Vrijednost | Opis |
|---|---|
| Nema uputitelja | Bez preporuke znači da se u zaglavljima ne šalju informacije o preporuci. Ova postavka je opcija koja najviše pazi na privatnost. |
| Nema uputitelja kad se vratite na stariju verziju | Šalje potpune informacije o preporuci prilikom navigacije s HTTPS-a na HTTP web-mjesto, ali samo podrijetlo (bez puta ili upita) prilikom navigacije između HTTPS web-mjesta. |
| Isto podrijetlo - Politika preporuke | Isto podrijetlo šalje potpune informacije o preporučitelju samo ako je zahtjev upućen na isto podrijetlo. Za zahtjeve za više izvora šalje se samo podrijetlo. |
| Podrijetlo | Origin šalje podrijetlo preporuke, ali ne i informacije o putu ili upitu, i za zahtjeve istog i za više izvora. |
| Strogo podrijetlo | Slično podrijetlu, ali šalje samo informacije o uputitelju za zahtjeve istog podrijetla. |
| Podrijetlo kada je unakrsno podrijetlo | Slično podrijetlu, ali šalje samo informacije o uputitelju za zahtjeve istog podrijetla. |