Dodatne nastavitve

Varnostni delovni prostor vam omogoča, da dodatno zaščitite vsebino in podatke vaše spletne strani pred varnostnimi grožnjami, neposredno iz oblikovalskega studia Power Pages. Z naprednimi nastavitvami lahko hitro in učinkovito konfigurirate glave HTTP vašega spletnega mesta, konfigurirate pravilnik o varnosti vsebine (CSP), skupno rabo virov med izvori (CORS), piškotke, dovoljenja in drugo.

  1. Prijavite se v Power Pages in odprite svojo spletno stran za urejanje.
  2. V levem podoknu za krmarjenje izberite Varnostni delovni prostor, nato pa izberite Dodatne nastavitve.

Konfiguracija pravilnika o varnosti vsebine (CSP)

Pravilnik o varnosti vsebine (CSP) uporabljajo spletni strežniki za uveljavljanje nabora varnostnih pravil za spletno stran. Pomaga zaščititi spletna mesta pred različnimi vrstami varnostnih napadov, kot so cross-site scripting (XSS), vbrizgavanje podatkov in drugi napadi z vbrizgavanjem kode.

Direktive

Podprte so naslednje direktive.

Direktiva Opis
Privzeti vir Določa privzeti vir za vsebino, ki ni izrecno določena z drugimi direktivami. Deluje kot rezerva za druge direktive.
Vir slike Določa veljavne vire za slike in nadzoruje domene, iz katerih se lahko slike nalagajo.
Vir pisave Določa veljavne vire za pisave. Uporablja se za nadzor domen, iz katerih je mogoče naložiti spletne pisave.
Vir skripta Določa veljavne vire za kodo JavaScript. Izvorna koda skripte lahko vključuje specifične domene in 'self' za isti izvor. Izvolite, ali omogočite nonce ali vbrizgate nevarno oceno.
Vir sloga Določa veljavne vire za slogovne predloge. Podobno kot script-src lahko vključuje domene in 'self'.
Povezovanje vira Določa veljavne vire za XMLHttpRequest, WebSocket ali EventSource. Nadzira domene, katerim lahko stran pošilja omrežne zahteve.
Vir predstavnosti Določa veljavne vire za zvok in video. Uporablja se za nadzor domen, iz katerih je mogoče naložiti medijske vire.
Vir okvira Določa veljavne vire za okvirje. Nadzira domene, iz katerih lahko stran vgrajuje okvirje.
Predniki okvirjev Določa veljavne vire, ki lahko vdelajo trenutno stran kot okvir. Določa, katere domene lahko vdelajo stran.
Dejanje obrazca Določa veljavne vire za oddajo obrazcev. Določa domene, na katere je mogoče poslati podatke obrazca.
Vir predmeta Določa veljavne vire za vire elementa objekta, kot so datoteke Flash ali drugi vdelani objekti. Pomaga nadzorovati, iz katerih izvorov je mogoče te objekte naložiti.
Vir delavca Določa veljavne vire za spletne delavce, vključno z namenskimi delavci, deljenimi delavci in storitvenimi delavci. Pomaga nadzorovati, iz katerih virov se lahko ti delovni skripti naložijo in izvedejo.
Vir manifesta Določa veljavne vire za spletne delavce, vključno z namenskimi delavci, deljenimi delavci in storitvenimi delavci. Pomaga nadzorovati, iz katerih virov se lahko ti delovni skripti naložijo in izvedejo.
Podrejeni vir Določa veljavne vire za spletne delavce, vključno z namenskimi delavci, deljenimi delavci in storitvenimi delavci. Pomaga nadzorovati, iz katerih virov se lahko ti delovni skripti naložijo in izvedejo.

Za vsako direktivo lahko izberete določen URL, vse domene ali nobene.

Za napredno konfiguracijo pojdite na Upravljanje politike varnosti vsebin vaše strani.

Konfigurirajte skupno rabo virov med izvori (CORS)

Souporaba virov med izvori (CORS) se uporablja v spletnih brskalnikih za dovoljenje ali omejitev spletnih aplikacij, ki se izvajajo v eni domeni, da zahtevajo in dostopajo do virov iz druge domene.

Direktive

Podprte so naslednje direktive.

Direktiva Opis Vrednote
Dovoli dostop do virov iz strežnika Znano tudi kot Access-Control-Allow-Origin, pomaga strežniku odločiti, kateri izvori imajo dovoljenje za dostop do njegovih virov. Izvori so lahko domene, protokoli in vrata. Izberite URL-je domen
Pošlji glave med strežniškimi zahtevami Imenujejo se tudi Access-Control-Allow-Headers in pomagajo določiti glave, ki jih je v zahtevah iz drugega izvora dovoljeno poslati za dostop do virov v strežniku. Izberite določene glave z naslednjimi dovoljenji
Izvor
Sprejmi
Avtorizacija
Vsebina – tip
Izpostavi vrednosti glav v kodi na strani odjemalca Ta direktiva, znana tudi kot Access-Control-Expose-Headers, brskalniku naroči, katere glave odgovorov naj bodo izpostavljene in dostopne odjemalski kodi v zahtevah iz različnih virov. Izberite določene glave z naslednjimi dovoljenji
Izvor
Sprejmi
Avtorizacija
Vsebina – tip
Določi metode za dostop do virov Znano tudi kot metode za nadzor dostopa (Access-Control-Allow-Methods), pomaga določiti, katere metode HTTP so dovoljene pri dostopu do virov na strežniku iz drugega izvora. GET - Zahteva podatke iz določenega vira
POST - Pošlje podatke v obdelavo določenemu viru
PUT - Posodobi ali zamenja vir na določenem URL-ju
HEAD - Enako kot GET, vendar pridobi samo glave in ne dejanske vsebine
PATCH - Delno spremeni vir
OPTIONS - Zahteva informacije o komunikacijskih možnostih, ki so na voljo za vir ali strežnik
DELETE - Izbriše določen vir
Določi trajanja za predpomnjenje rezultatov zahtev Imenujejo se tudi Access-Control-Max-Age in pomaga določiti, kako dolgo lahko brskalnik predpomni rezultate predzahteve. Določite trajanje v časih (sekundah)
Spletnemu mestu dovoli skupno rabo poverilnic Imenujejo se tudi Access-Control-Allow-Credentials in pomagajo določiti, ali lahko spletno mesto pri zahtevah različnega izvora da v skupno rabo poverilnice, kot so piškotki, glave pooblastitve ali potrdila SSL na strani odjemalca. Da/ne
Spletno stran prikaži kot iFrame iz istega izvora Imenuje se tudi X-Frame-Options in omogoča prikaz strani v okvirju iframe le, če je zahteva iz istega izvora. Da/ne
Blokiraj ugotavljanje vrste MIME Imenuje se tudi X-Content-Type-Options: no-sniff in pomaga preprečiti, da bi spletni brskalniki ugotavljali vrste MIME (content-type) ali ugibali vrste vsebine vira. Da/ne

Konfiguriraj piškotke (CSP)

Glava piškotka v zahtevi HTTP vsebuje informacije o piškotkih, ki jih je spletno mesto predhodno shranilo v vašem brskalniku. Ko obiščete spletno mesto, vaš brskalnik pošlje nazaj na strežnik glavo piškotka, ki vsebuje vse ustrezne piškotke, povezane s tem spletnim mestom.

Direktive

Podprte so naslednje direktive.

Direktiva Opis Glava
Pravila prenosa za vse piškotke Nadzorujte pošiljanje piškotkov z zahtevami iz različnih virov. Gre za varnostno funkcijo, namenjeno blaženju določenih vrst ponarejanja zahtev med spletnimi mesti (CSRF) in napadov uhajanja informacij. Ta nastavitev ustreza glavi SameSite/Default.
Pravila prenosa za določene piškotke Nadzorujte pošiljanje piškotkov z zahtevami iz različnih virov. Gre za varnostno funkcijo, namenjeno blaženju določenih vrst ponarejanja zahtev med spletnimi mesti (CSRF) in napadov uhajanja informacij. Ta nastavitev ustreza glavi piškotka SameSite/Specific.

Konfiguracija pravilnika o dovoljenjih (CSP)

Glava Permissions-Policy omogoča spletnim razvijalcem, da nadzorujejo, katere funkcije spletne platforme so dovoljene ali zavrnjene na spletni strani.

Direktive

Naslednje direktive so podprte in nadzorujejo dostop do svojih API-jev.

  • Merilnik pospeševanja
  • Ambient-Light-Sensor
  • Samodejno predvajanje
  • Baterija
  • Kamera
  • Prikaz
  • Document-Domain
  • Encrypted-Media
  • Execution-While-Not-Rendered
  • Execution-While-Out-Of-Viewport
  • Fullscreen
    Gamepad
  • Geografska lokacija
  • Giroskop
  • Hid
  • Identity-Credentials-Get
  • Idle-Detection
  • Local-Fonts
  • Magnetometer
  • Mikrofon
  • Midi
  • Otp-Credentials
  • Plačilo
  • Picture-In-Picture
  • Publickey-Credentials-Create
  • Publickey-Credentials-Get
  • Screen-Wake-Lock
  • Serial
  • Speaker-Selection
  • Storage-Access
  • Usb
  • Web-Share
  • Window-Management
  • Xr-Spatial-Tracking

Konfigurirajte več glav HTTP

Dovoli varno povezavo prek HTTPS

Nastavitev, ki ustreza glavi HTTP Strict-Transport-Security, brskalniku sporoča, da se mora s spletnim mestom povezati le prek HTTPS, tudi če uporabnik vnese "http:// " v naslovni vrstici. Pomaga preprečevati napade tipa »človek vmes« (man-in-the-middle), saj zagotavlja šifriranje vse komunikacije s strežnikom in ščiti pred določenimi vrstami napadov, kot so napadi z znižanjem standarda protokola in ugrabitev piškotkov.

opomba,

Zaradi varnostnih razlogov te nastavitve ni mogoče spremeniti.

Vključite podatke o napotiteljih v glave HTTP

HTTP glava Referrer-Policy nadzoruje, koliko informacij o izvoru zahteve (informacije o refererju) je razkritih v HTTP glavah, ko uporabnik prehaja z ene strani na drugo. Ta glava pomaga nadzorovati vidike zasebnosti in varnosti, povezane s podatki o napotiteljih.

Vrednost Opis
Ni napotitelja Brez napotitelja pomeni, da se v glavah ne pošljejo nobeni podatki o napotitelju. Ta nastavitev je najbolj ozaveščena možnost glede zasebnosti.
Brez napotitelja pri zamenjavi s starejšo različico Pri navigaciji s HTTPS na spletno mesto HTTP pošlje celotne podatke o napotiteljici, pri navigaciji med spletnimi mesti HTTPS pa le izvor (brez poti ali poizvedbe).
Isti izvor - politika napotitelja Isti izvor pošlje celotne podatke o napotiteljici le, če je zahteva naslovljena na isti izvor. Pri zahtevah iz različnih virov se pošlje samo izvor.
Izvor Izvor pošlje izvor napotitelja, ne pa tudi podatkov o poti ali poizvedbi, tako za zahteve z istim izvorom kot za zahteve z več izvori.
Strog izvor Podobno izvoru, vendar podatke o napotitelju pošlje samo za zahteve iz istega izvora.
Izvor pri različnem izvoru Podobno izvoru, vendar podatke o napotitelju pošlje samo za zahteve iz istega izvora.