Pastaba.
Prieigai prie šio puslapio reikalingas įgaliojimas. Galite bandyti prisijungti arba pakeisti katalogus.
Prieigai prie šio puslapio reikalingas įgaliojimas. Galite bandyti pakeisti katalogus.
Saugos darbo sritis leidžia dar labiau apsaugoti svetainės turinį ir duomenis nuo saugos grėsmių tiesiai iš "Power Pages" dizaino studijos. Naudokite išplėstinius parametrus, kad greitai ir efektyviai sukonfigūruotumėte svetainės HTTP antraštes, sukonfigūruotumėte turinio saugos strategiją (CSP), kryžminės kilmės išteklių bendrinimą (CORS), slapukus, leidimus ir kt.
- Prisijunkite prie "Power Pages" ir atidarykite svetainę redaguoti.
- Kairiojoje naršymo srityje pasirinkite Saugos darbo sritis , tada pasirinkite Išplėstiniai parametrai.
Turinio saugos strategijos (CSP) konfigūravimas
Turinio saugos strategiją (CSP) naudoja žiniatinklio serveriai, kad užtikrintų tinklalapio saugos taisyklių rinkinį. Tai padeda apsaugoti svetaines nuo įvairių tipų saugos atakų, tokių kaip kelių svetainių scenarijus (XSS), duomenų injekcija ir kitos kodo injekcijos atakos.
Direktyvas
Palaikomos šios direktyvos.
| Direktyva | Aprašymas |
|---|---|
| Numatytasis šaltinis | Nurodo numatytąjį turinio, kuris nėra aiškiai apibrėžtas kitose direktyvose, šaltinį. Ji veikia kaip atsarginė priemonė kitoms direktyvoms. |
| Vaizdo šaltinis | Nurodo leistinus vaizdų šaltinius ir valdo domenus, iš kurių galima įkelti vaizdus. |
| Šrifto šaltinis | Nurodo leistinus šriftų šaltinius. Naudojamas valdyti domenus, iš kurių galima įkelti žiniatinklio šriftus. |
| Scenarijaus šaltinis | Nurodo galiojančius JavaScript kodo šaltinius. Scenarijaus šaltinis gali apimti konkrečius domenus ir "save" tai pačiai kilmei. Pasirinkite, ar įjungti nonce, ar švirkšti nesaugų eval. |
| Stiliaus šaltinis | Nurodo galiojančius stilių lapų šaltinius. Panašiai kaip script-src, jis gali apimti domenus ir "save". |
| Ryšio šaltinis | Nurodo leistinus XMLHttpRequest, WebSocket arba EventSource šaltinius. Valdo domenus, kuriems puslapis gali pateikti tinklo užklausas. |
| Medijos šaltinis | Nurodo leistinus garso ir vaizdo šaltinius. Naudojamas valdyti domenus, iš kurių galima įkelti medijos išteklius. |
| Rėmo šaltinis | Nurodo leistinus rėmelių šaltinius. Valdo domenus, iš kurių puslapyje galima įdėti rėmelius. |
| Rėmo protėviai | Nurodo leistinus šaltinius, kurie gali įdėti dabartinį puslapį kaip rėmelį. Valdo, kuriems domenams leidžiama įdėti puslapį. |
| Formos veiksmas | Nurodo tinkamus formų pateikimo šaltinius. Apibrėžia domenus, į kuriuos galima siųsti formos duomenis. |
| Objekto šaltinis | Nurodo leistinus objekto elemento išteklių šaltinius, pvz., "Flash" failus ar kitus įdėtuosius objektus. Tai padeda kontroliuoti, iš kokios kilmės šie objektai gali būti įkelti. |
| Darbuotojo šaltinis | Nurodo tinkamus žiniatinklio darbuotojų, įskaitant paskirtus, bendrai naudojamus darbuotojus ir paslaugų darbuotojus, šaltinius. Tai padeda kontroliuoti, iš kurios kilmės šie darbuotojų scenarijai gali būti įkelti ir vykdyti. |
| Deklaracijos šaltinis | Nurodo tinkamus žiniatinklio darbuotojų, įskaitant paskirtus, bendrai naudojamus darbuotojus ir paslaugų darbuotojus, šaltinius. Tai padeda kontroliuoti, iš kurios kilmės šie darbuotojų scenarijai gali būti įkelti ir vykdyti. |
| Antrinis šaltinis | Nurodo tinkamus žiniatinklio darbuotojų, įskaitant paskirtus, bendrai naudojamus darbuotojus ir paslaugų darbuotojus, šaltinius. Tai padeda kontroliuoti, iš kurios kilmės šie darbuotojų scenarijai gali būti įkelti ir vykdyti. |
Kiekvienai direktyvai galite pasirinkti konkretų URL, visus domenus arba nė vieno.
Jei reikia išplėstinės konfigūracijos, eikite į Svetainės turinio saugos strategijos tvarkymas.
Kryžminių išteklių bendrinimo (CORS) konfigūravimas
"Cross-Origin Resource Sharing" (CORS) naudoja žiniatinklio naršyklės, kad leistų arba apribotų žiniatinklio programas, veikiančias viename domene, prašyti ir pasiekti išteklius iš kito domeno.
Direktyvas
Palaikomos šios direktyvos.
| Direktyva | Aprašymas | Reikšmės |
|---|---|---|
| Leisti pasiekti išteklius iš serverio | Taip pat žinomas kaip Access-Control-Allow-Origin, padeda serveriui nuspręsti, kurioms kilmėms leidžiama pasiekti jo išteklius. Kilmė gali būti domenai, protokolai ir prievadai. | Pasirinkite domeno URL |
| Siųsti antraštes serverio užklausų metu | Taip pat žinomas kaip „Access-Control-Allow-Headers“, parametras padeda apibrėžti antraštes, kurias galima siųsti užklausomis iš kitos kilmės ir pasiekti išteklius serveryje. | Pasirinkite konkrečias antraštes su šiais leidimais Kilmė Priimti autorizaciją Turinys – tipas |
| Atskleisti antraštės reikšmes kliento kode | Ši direktyva, taip pat žinoma kaip Access-Control-Expose-Headers, nurodo naršyklei, kurioje atsakymo antraštės turi būti rodomos ir prieinamos prašančiam kliento kodui kryžminės kilmės užklausose. | Pasirinkite konkrečias antraštes su šiais leidimais Kilmė Priimti autorizaciją Turinys – tipas |
| Apibrėžkite metodus, kaip pasiekti išteklius | Taip pat žinomas kaip Access-Control-Allow-Methods, padeda apibrėžti, kurie HTTP metodai leidžiami norint pasiekti išteklius serveryje iš kitos kilmės. | GET - Prašo duomenų iš nurodyto ištekliaus POST - Pateikia duomenis, kurie turi būti apdorojami nurodytam ištekliui PUT - Atnaujina arba pakeičia išteklius konkrečiu URL HEAD - Tas pats kaip GET, bet nuskaito tik antraštes, o ne faktinį turinį PATCH - Iš dalies modifikuoja išteklius OPTIONS - Prašo informacijos apie galimas išteklių ar serverio ryšio parinktis DELETE - Panaikina nurodytą išteklių |
| Nurodyti užklausų rezultatų kaupimo talpykloje trukmę | Taip pat žinomas kaip „Access-Control-Max-Age“, parametras padeda nustatyti trukmę, per kurią naršyklės gali būti išsaugomi išankstinio patikrinimo užklausos rezultatai. | Nurodyti trukmę laiku (sekundėmis) |
| Leisti svetainei bendrinti kredencialus | Taip pat žinomas kaip „Access-Control-Allow-Credentials“, parametras padeda nustatyti, ar svetainė gali bendrinti kredencialus, pvz., slapukus, įgaliojimų antraštes ar kliento SSL sertifikatus, teikiant kelių šaltinių užklausas. | Taip/ne |
| Rodyti tinklalapį kaip „iFrame“ iš tos pačios kilmės | Taip pat žinomas kaip „X-Frame-Options“, parametras leidžia puslapiui būti rodomam „iFrame“ tik tada, jei užklausa gaunama iš tos pačios kilmės. | Taip/ne |
| Blokuoti MIME žvalgymą | Taip pat žinomas kaip „X-Content-Type-Options: no-sniff“, šis parametras padeda neleisti žiniatinklio naršyklėms vykdyti MIME tipo (turinio tipo) žvalgymo arba atspėti ištekliaus turinio tipo. | Taip/ne |
Konfigūruoti slapukus (CSP)
HTTP užklausos slapukų antraštėje pateikiama informacija apie slapukus, kuriuos svetainė anksčiau išsaugojo jūsų naršyklėje. Kai lankotės svetainėje, jūsų naršyklė siunčia slapukų antraštę su visais atitinkamais slapukais, susijusiais su ta svetaine, atgal į serverį.
Direktyvas
Palaikomos šios direktyvos.
| Direktyva | Aprašymas | Antraštės |
|---|---|---|
| Visų slapukų perdavimo taisyklės | Valdykite, kaip slapukai siunčiami su kryžminės kilmės užklausomis. Tai saugos funkcija, kuria siekiama sušvelninti tam tikrų tipų užklausų klastojimą (CSRF) ir informacijos nutekėjimo atakas. | Šis parametras atitinka antraštę SameSite/Default. |
| Konkrečių slapukų perdavimo taisyklės | Valdykite, kaip slapukai siunčiami su kryžminės kilmės užklausomis. Tai saugos funkcija, kuria siekiama sušvelninti tam tikrų tipų užklausų klastojimą (CSRF) ir informacijos nutekėjimo atakas. | Šis nustatymas atitinka antraštę SameSite/Specific cookie. |
Teisių strategijos (CSP) konfigūravimas
Leidimų strategijos antraštė leidžia žiniatinklio kūrėjams valdyti, kurios žiniatinklio platformos funkcijos leidžiamos arba neleidžiamos tinklalapyje.
Direktyvas
Palaikomos šios direktyvos, kurios valdo prieigą prie atitinkamų API.
- Akcelerometras
- Ambient-Light-Sensor
- Automatinis paleidimas
- Akumuliatorius
- Fotoaparatas
- Ekranas
- Document-Domain
- Encrypted-Media
- Execution-While-Not-Rendered
- Execution-While-Out-Of-Viewport
- Fullscreen
Gamepad
- Geografinė vieta
- Giroskopas
- Hid
- Identity-Credentials-Get
- Idle-Detection
- Local-Fonts
- Magnetometras
- Mikrofonas
- Midi
- Otp-Credentials
- Mokėjimas
- Picture-In-Picture
- Publickey-Credentials-Create
- Publickey-Credentials-Get
- Screen-Wake-Lock
- Serial
- Speaker-Selection
- Storage-Access
- Usb
- Web-Share
- Window-Management
- Xr-Spatial-Tracking
Daugiau HTTP antraščių konfigūravimas
Leisti saugų ryšį per HTTPS
Nustatymas, atitinkantis HTTP Strict-Transport-Security antraštę, informuoja naršyklę, kad ji turėtų prisijungti prie svetainės tik per HTTPS, net jei vartotojas adreso juostoje įveda "http://". Tai padeda išvengti "man-in-the-middle" atakų, užtikrindama, kad visas ryšys su serveriu būtų užšifruotas ir apsaugotas nuo tam tikrų tipų atakų, tokių kaip protokolo atnaujinimo atakos ir slapukų užgrobimas.
Pastaba.
Saugumo sumetimais šio parametro modifikuoti negalima.
Persiuntimo informacijos įtraukimas į HTTP antraštes
Referrer-Policy HTTP antraštė kontroliuoja, kiek informacijos apie užklausos kilmę (persiuntimo informacija) atskleidžiama HTTP antraštėse, kai vartotojas pereina iš vieno puslapio į kitą. Ši antraštė padeda valdyti privatumo ir saugos aspektus, susijusius su persiuntimo informacija.
| Reikšmė | Aprašymas |
|---|---|
| Nuorodos šaltinio nėra | No-referrer reiškia, kad antraštėse nesiunčiama jokia persiuntimo informacija. Šis nustatymas yra labiausiai privatumą užtikrinantis variantas. |
| Nuorodos šaltinio nėra, kai paleidžiama ankstesnė versija | Jis siunčia visą persiuntimo informaciją naršant iš HTTPS į HTTP svetainę, bet tik kilmę (be kelio ar užklausos) naršant tarp HTTPS svetainių. |
| Ta pati kilmė - persiuntimo politika | Tos pačios kilmės šalis siunčia visą persiuntimo informaciją tik tada, kai užklausa yra tos pačios kilmės. Kryžminės kilmės užklausų atveju siunčiama tik kilmė. |
| Kilmė | Kilmė siunčia persiuntimo siuntėjo kilmę, bet ne kelio ar užklausos informaciją tiek tos pačios kilmės, tiek kryžminės kilmės užklausoms. |
| Griežta kilmė | Panašiai kaip ir kilmė, bet siunčia tik tos pačios kilmės užklausų nuorodos šaltinį. |
| Kilmė, kai yra skirtinga kilmė | Panašiai kaip ir kilmė, bet siunčia tik tos pačios kilmės užklausų nuorodos šaltinį. |