Rozšírené nastavenia

Pracovný priestor Bezpečnosť vám umožňuje ďalej chrániť obsah a dáta vašej stránky pred bezpečnostnými hrozbami priamo z dizajnérskeho štúdia Power Pages. Pomocou rozšírených nastavení môžete rýchlo a efektívne nakonfigurovať hlavičky HTTP vašej stránky, nakonfigurovať zásady zabezpečenia obsahu (CSP), zdieľanie zdrojov medzi rôznymi zdrojmi (CORS), súbory cookie, povolenia a ďalšie.

  1. Prihláste sa do Power Pages a otvorte svoju stránku na úpravy.
  2. Na ľavom navigačnom paneli vyberte položku Zabezpečenie a potom vyberte položku Rozšírené nastavenia.

Konfigurácia politiky zabezpečenia obsahu (CSP)

Zásady zabezpečenia obsahu (CSP) používajú webové servery na vynucovanie súboru bezpečnostných pravidiel pre webovú stránku. Pomáha chrániť stránky pred rôznymi typmi bezpečnostných útokov, ako sú cross-site scripting (XSS), injekcia dát a ďalšie útoky injekčnými kódom.

Smernice

Nasledujúce smernice sú podporované.

Smernica Opis
Predvolený zdroj Špecifikuje predvolený zdroj pre obsah, ktorý nie je explicitne definovaný inými smernicami. Slúži ako záložná možnosť pre iné smernice.
Zdroj obrázka Špecifikuje platné zdroje pre obrázky a kontroluje domény, z ktorých je možné obrázky načítať.
Zdroj písma Určuje platné zdroje pre písma. Používa sa na riadenie domén, z ktorých je možné načítať webové fonty.
Zdroj skriptu Určuje platné zdroje pre kód JavaScript. Zdrojový kód skriptu môže obsahovať špecifické domény a "ja" pre ten istý pôvod. Vyberte si, či povolíte nonce alebo injektujete nebezpečné hodnotenie.
Zdroj štýlu Určuje platné zdroje pre štýlové šablóny. Podobne ako script-src, môže zahŕňať domény a 'self'.
Pripojiť zdroj Určuje platné zdroje pre XMLHttpRequest, WebSocket alebo EventSource. Riadi domény, ktorým môže stránka odosielať sieťové požiadavky.
Zdroj médií Určuje platné zdroje pre zvuk a video. Používa sa na riadenie domén, z ktorých je možné načítať mediálne zdroje.
Zdroj rámca Určuje platné zdroje pre rámce. Ovláda domény, z ktorých môže stránka vkladať rámce.
Predkovia rámov Určuje platné zdroje, ktoré môžu vložiť aktuálnu stránku ako rámec. Ovláda, ktoré domény môžu vložiť stránku.
Akcia formulára Určuje platné zdroje pre odoslanie formulára. Definuje domény, do ktorých je možné odosielať údaje z formulárov.
Zdroj objektu Určuje platné zdroje pre prostriedky elementu objektu, ako sú súbory Flash alebo iné vložené objekty. Pomáha kontrolovať, z ktorých zdrojov je možné tieto objekty načítať.
Zdroj procesu Určuje platné zdroje pre webové pracovníkov vrátane vyhradených pracovníkov, zdieľaných pracovníkov a servisných pracovníkov. Pomáha kontrolovať, z ktorých zdrojov je možné tieto pracovné skripty načítať a spustiť.
Zdroj manifestu Určuje platné zdroje pre webové pracovníkov vrátane vyhradených pracovníkov, zdieľaných pracovníkov a servisných pracovníkov. Pomáha kontrolovať, z ktorých zdrojov je možné tieto pracovné skripty načítať a spustiť.
Podradený zdroj Určuje platné zdroje pre webové pracovníkov vrátane vyhradených pracovníkov, zdieľaných pracovníkov a servisných pracovníkov. Pomáha kontrolovať, z ktorých zdrojov je možné tieto pracovné skripty načítať a spustiť.

Pre každú direktívu si môžete vybrať buď konkrétnu URL adresu, všetky domény alebo žiadnu.

Pre pokročilú konfiguráciu choďte do Spravovať politiku bezpečnosti obsahu vášho webu.

Konfigurácia zdieľania zdrojov medzi rôznymi zdrojmi (CORS)

Zdieľanie zdrojov medzi rôznymi zdrojmi (CORS) používajú webové prehliadače na povolenie alebo obmedzenie webových aplikácií spustených v jednej doméne, aby vyžadovali a pristupovali k zdrojom z inej domény.

Smernice

Nasledujúce smernice sú podporované.

Smernica Opis Hodnoty
Povoliť prístup k zdrojom zo servera Tiež známe ako Access-Control-Allow-Origin, pomáha serveru rozhodnúť, ktoré zdroje majú povolený prístup k jeho zdrojom. Pôvodmi môžu byť domény, protokoly a porty. Vyberte adresy URL domény
Odoslať hlavičky počas požiadaviek servera Toto nastavenie známe tiež ako Access-Control-Allow-Headers pomáha definovať hlavičky, ktoré možno odosielať v požiadavkách z iného pôvodu na získanie prístupu k zdrojom na serveri. Vyberte konkrétne hlavičky s nasledujúcimi povoleniami
Pôvod
Prijať
Autorizácia
Obsah – typ
Vystaviť hodnoty hlavičiek v kóde na strane klienta Táto direktíva, známa aj ako Access-Control-Expose-Headers, dáva prehliadaču pokyn, ktoré hlavičky odpovede by mali byť zverejnené a sprístupnené požadujúcemu kódu na strane klienta v požiadavkách typu cross-origin. Vyberte konkrétne hlavičky s nasledujúcimi povoleniami
Pôvod
Prijať
Autorizácia
Obsah – typ
Definovať metódy na prístup k zdrojom Tiež známe ako metódy povolenia riadenia prístupu (Access-Control-Allow-Methods), pomáhajú definovať, ktoré metódy HTTP sú povolené pri prístupe k zdrojom na serveri z iného zdroja. GET - Vyžiada si dáta zo zadaného zdroja
POST - Odošle dáta na spracovanie do zadaného zdroja
PUT - Aktualizuje alebo nahradí zdroj na konkrétnej URL adrese
HEAD - Rovnaké ako GET, ale načíta iba hlavičky a nie skutočný obsah
PATCH - Čiastočne upraví zdroj
OPTIONS - Vyžiada si informácie o možnostiach komunikácie dostupných pre zdroj alebo server
DELETE - Odstráni zadaný zdroj
Zadať trvanie pre ukladanie výsledkov požiadavky do vyrovnávacej pamäte Toto nastavenie známe tiež ako Access-Control-Max-Age pomáha definovať trvanie, počas ktorého môže prehliadač ukladať do vyrovnávacej pamäte výsledky predbežnej požiadavky. Zadajte trvanie v časoch (sekundách)
Povoliť lokalite zdieľať poverenia Toto nastavenie známe tiež ako Access-Control-Allow-Credentials pomáha určiť, či môže lokalita zdieľať poverenia, ako sú súbory cookie, hlavičky overenia alebo certifikáty SSL na strane klienta, počas požiadaviek z rôznych domén. Áno/Nie
Zobraziť webovú stránku ako iFrame z rovnakého pôvodu Toto nastavenie známe tiež ako X-Frame-Options umožňuje zobrazenie stránky v prvku iframe iba v prípade, keď požiadavka pochádza z rovnakého pôvodu. Áno/Nie
Blokovať sledovanie MIME Toto nastavenie známe tiež ako X-Content-Type-Options: no-sniff pomáha zabrániť webovým prehliadačom vykonávať sledovanie typu MIME (typu obsahu) alebo hádanie typu obsahu zdroja. Áno/Nie

Konfigurácia súborov cookie (CSP)

Hlavička súboru cookie v HTTP požiadavke obsahuje informácie o súboroch cookie, ktoré predtým uložila webová stránka vo vašom prehliadači. Keď navštívite webovú stránku, váš prehliadač odošle späť na server hlavičku súboru cookie, ktorá obsahuje všetky relevantné súbory cookie spojené s danou stránkou.

Smernice

Nasledujúce smernice sú podporované.

Smernica Opis Hlavička
Pravidlá prenosu pre všetky súbory cookie Ovládajte spôsob odosielania súborov cookie pomocou požiadaviek z viacerých zdrojov. Ide o bezpečnostnú funkciu zameranú na zmiernenie určitých typov útokov typu cross-site request forgery (CSRF) a úniku informácií. Toto nastavenie zodpovedá hlavičke SameSite/Default.
Pravidlá prenosu pre konkrétne súbory cookie Ovládajte spôsob odosielania súborov cookie pomocou požiadaviek z viacerých zdrojov. Ide o bezpečnostnú funkciu zameranú na zmiernenie určitých typov útokov typu cross-site request forgery (CSRF) a úniku informácií. Toto nastavenie zodpovedá súboru cookie hlavičky SameSite/Specific.

Konfigurácia politiky povolení (CSP)

Hlavička Permissions-Policy umožňuje webovým vývojárom kontrolovať, ktoré funkcie webovej platformy sú na webovej stránke povolené alebo zakázané.

Smernice

Nasledujúce direktívy sú podporované a riadia prístup k príslušným API.

  • Akcelerometer
  • Ambient-Light-Sensor
  • Automaticky prehrať
  • Batéria
  • Fotoaparát
  • Zobrazenie
  • Document-Domain
  • Encrypted-Media
  • Execution-While-Not-Rendered
  • Execution-While-Out-Of-Viewport
  • Fullscreen
    Gamepad
  • Geolokácia
  • Gyroskop
  • Hid
  • Identity-Credentials-Get
  • Idle-Detection
  • Local-Fonts
  • Magnetometer
  • Mikrofón
  • Midi
  • Otp-Credentials
  • Platba
  • Picture-In-Picture
  • Publickey-Credentials-Create
  • Publickey-Credentials-Get
  • Screen-Wake-Lock
  • Serial
  • Speaker-Selection
  • Storage-Access
  • Usb
  • Web-Share
  • Window-Management
  • Xr-Spatial-Tracking

Konfigurácia ďalších HTTP hlavičiek

Povoliť zabezpečené pripojenie cez HTTPS

Nastavenie zodpovedajúce hlavičke HTTP Strict-Transport-Security informuje prehliadač, že by sa mal k webovej stránke pripojiť iba cez HTTPS, aj keď používateľ zadá „http:// „v adresnom riadku“. Pomáha predchádzať útokom typu „man-in-the-middle“ tým, že zabezpečuje šifrovanie všetkej komunikácie so serverom a chráni pred určitými typmi útokov, ako sú útoky na zníženie úrovne protokolu a únos súborov cookie.

Poznámka

Z bezpečnostných dôvodov nie je možné toto nastavenie zmeniť.

Zahrnúť informácie o odkazujúcom serveri do hlavičiek HTTP

Hlavička Referrer-Policy HTTP riadi, koľko informácií o pôvode požiadavky (informácie o referrere) je zverejnených v HTTP hlavičkách, keď používateľ prechádza z jednej stránky na druhú. Táto hlavička pomáha kontrolovať aspekty ochrany súkromia a zabezpečenia súvisiace s informáciami o sprostredkovateľovi.

Hodnota Opis
Žiadny referer No-referrer znamená, že v hlavičkách sa neodosielajú žiadne informácie o referreri. Toto nastavenie je najbezpečnejšie z hľadiska súkromia.
Žiadny referer pri prechode na staršiu verziu Pri navigácii z HTTPS na HTTP stránku odosiela úplné informácie o odkazujúcej stránke, ale pri navigácii medzi HTTPS stránkami iba pôvod (bez cesty alebo dopytu).
Rovnaký pôvod – Zásady pre sprostredkovateľa Rovnaký pôvod odosiela úplné informácie o odkazujúcom serveri iba vtedy, keď je požiadavka smerovaná do rovnakého zdroja. V prípade požiadaviek typu cross-origin sa odosiela iba pôvod.
Počiatok Pôvod odosiela pôvod odkazujúceho servera, ale žiadne informácie o ceste ani dopyte, a to ako v prípade požiadaviek s rovnakým pôvodom, tak aj pre požiadavky so vzájomným pôvodom.
Prísny pôvod Podobné ako pôvod, ale odosiela iba informácie o refererovi pre požiadavky s rovnakým pôvodom.
Pôvod v prípade typu z rôznych domén Podobné ako pôvod, ale odosiela iba informácie o refererovi pre požiadavky s rovnakým pôvodom.