Die CSP-Funktion (Content Security Policy, Richtlinie zur Inhaltssicherheit) reduziert die Gefährdungen durch eine umfangreiche Klasse von Sicherheitslücken beim Einfügen von Inhalten, wie z. B. beim Cross-Site Scripting (XSS), durch die Bereitstellung von Richtlinienanweisungen für kompatible Browser. Diese Funktion ist standardmäßig aktiviert. Sie können die Konfiguration der Richtlinienanweisungen durch Hinzufügen von Einträgen zur Datei locked.properties ändern.
CSP-Eigenschaften für Horizon 2312 und früher
| Eigenschaft | Werttyp | Primäre Standardeinstellung | Sonstige Standardeinstellungen |
|---|---|---|---|
| enableCSP | true false | true | k.A. |
| content-security-policy | directives-list | default-src 'self';script-src 'self' 'unsafe-inline' 'unsafe-eval' data:;style-src 'self' 'unsafe-inline';font-src 'self' data: ;frame-ancestors 'none' | admin=default-src 'self' portal=default-src 'self';script-src 'self' 'unsafe-inline' 'unsafe-eval' data:;style-src 'self' 'unsafe-inline';font-src 'self' data:;img-src 'self' data: blob:;media-src 'self' blob:;connect-src 'self' wss:;frame-src 'self' blob:;child-src 'self' blob:;object-src 'self' blob:;frame-ancestors 'self' rest=default-src 'self';script-src 'self' 'unsafe-inline' 'unsafe-eval' data:;style-src 'self' 'unsafe-inline';font-src 'self' data:;img-src 'self' data:;connect-src 'self' https:;frame-ancestors 'none' |
| x-content-type-options | OFF Spezifikation | nosniff | k.A. |
| x-frame-options | OFF Spezifikation | ablehnen | portal = sameorigin |
| x-xss-protection | OFF Spezifikation | 1; mode=block | k.A. |
CSP-Eigenschaften für Horizon 2406 und höher
Hinweis: Ab Horizon 2412 ist portal von der automatischen Anwendung eines CSP-Headers (Content Security Policy) auf Servlet-Antworten ausgeschlossen. Stattdessen wendet das Portal-Servlet jetzt einen eigenen CSP-Header an. Informationen zum Anpassen der CSP-Kopfzeile des Portals finden Sie unter Konfigurieren der Seite „Horizon 8 Web Portal“ für Endbenutzer.
| Eigenschaft | Werttyp | Primäre Standardeinstellung | Sonstige Standardeinstellungen |
|---|---|---|---|
| enableCSP | true false | true | k.A. |
| content-security-policy | directives-list | broker, dct, file, health, saml, tunnel, view-vlsi = base-uri 'none';default-src 'none';form-action 'none';frame-ancestors 'none';img-src 'self';script-src 'self';style-src 'self' 'unsafe-inline' | admin = base-uri 'none';connect-src 'self' https:;default-src 'none';font-src 'self' data:;form-action 'none';frame-ancestors 'none';img-src 'self' data:;script-src 'self' 'unsafe-inline' 'unsafe-eval';style-src 'self' 'unsafe-inline' portal*, root, ws1 = base-uri 'self';child-src 'self' blob:;connect-src 'self' wss:;default-src 'none';font-src 'self';form-action 'none';frame-ancestors 'self';img-src 'self' data: blob:;media-src 'self' blob:;script-src 'self' 'unsafe-eval';style-src 'self' 'unsafe-inline' rest, view-vlsi-rest = base-uri 'none';connect-src 'self' https:;default-src 'none';font-src 'self' data:;form-action 'none';frame-ancestors 'none';img-src 'self' data:;script-src 'self';style-src 'self' 'unsafe-inline' |
| x-content-type-options | OFF Spezifikation | nosniff | k.A. |
| x-frame-options | OFF Spezifikation | ablehnen | portal = sameorigin* |
Beispiele für CSP-Eigenschaften
Sie können CSP-Eigenschaften zur Datei `locked.properties` hinzufügen. Beispiel:enableCSP = true
content-security-policy = default-src 'self';script-src 'self' 'unsafe-inline' 'unsafe-eval' data:;style-src 'self'
'unsafe-inline';font-src 'self' data:
content-security-policy-admin = default-src 'self';script-src 'self' 'unsafe-inline' 'unsafe-eval' data:;style-src 'self'
'unsafe-inline';font-src 'self' data:;img-src 'self' data:;connect-src 'self' https:
content-security-policy-rest = default-src 'self';script-src 'self' 'unsafe-inline' 'unsafe-eval' data:;style-src 'self'
'unsafe-inline';font-src 'self' data:;img-src 'self' data: blob:;media-src 'self' blob:;connect-src 'self' wss:;frame-src
'self' blob:;child-src 'self' blob:;object-src 'self' blob:
x-content-type-options = nosniff
x-frame-options = deny
x-frame-options-rest = sameorigin
War diese Seite hilfreich?