Osadzanie dodatku ASAP w witrynach z polityką bezpieczeństwa treści

Osadzanie dodatku ASAP w witrynach z polityką bezpieczeństwa treści

Ataki oparte na wstrzykiwaniu to jedne z najpoważniejszych i najbardziej szkodliwych zagrożeń bezpieczeństwa, z jakimi borykają się witryny/aplikacje internetowe. Posiadanie polityki bezpieczeństwa treści (CSP) to skuteczny sposób ochrony przed takimi atakami. Jeśli Twoja witryna/aplikacja ma dostawcę CSP z dyrektywą script-src, nie będziesz w stanie osadzić dodatku ASAP przy użyciu samego fragmentu kodu na stronie konfiguracji ASAP. Musisz trochę zmodyfikować kod, aby tak się stało.

Oto, co musisz zrobić.

Aby dostosować dodatek ASAP, dostawca usług Kryptograficznych musi zezwolić na wykonanie fragmentu kodu ASAP, co można osiągnąć, wykonując następujące kroki:

Krok 1: Wygeneruj wartość jednorazową z przeglądarki internetowej.

Krok 2: Przekaż wartość nonce do dyrektywy script-src nagłówka Content-Security-Policy w następujący sposób:

Content-Security-Policy: script-src 'nonce-{place_the_unique_nonce_value_here}';


Krok 3: Przekaż tę samą wartość jednorazową do atrybutu skryptu we fragmencie kodu ASAP.

<script nonce="{place_the_unique_nonce_value_here}" type="text/javascript"  src="https://desk.zoho.com/portal/api/web/inapp/102108000003860037?orgId=56965841%22  defer></script>

Dodatek ASAP następnie przekazuje wartość jednorazową do wszystkich skryptów, które dodaje do strony.