Skip to main content

28 mai 2026

Stratégie de sécurité de contenu

La fonctionnalité de stratégie de sécurité de contenu (CSP) corrige de nombreuses vulnérabilités d'injection de contenu, par exemple le script de site à site (XSS), en fournissant des directives de stratégie aux navigateurs compatibles. Cette fonctionnalité est activée par défaut. Vous pouvez reconfigurer les directives de stratégie en ajoutant des entrées à locked.properties.

Propriétés de CSP pour Horizon 2312 ou version ultérieure

PropriétéType de valeurValeur principale par défautAutres valeurs par défaut
enableCSPtrue falsetrues/o
content-security-policydirectives-listdefault-src 'self';script-src 'self' 'unsafe-inline' 'unsafe-eval' data:;style-src 'self' 'unsafe-inline';font-src 'self' data: ;frame-ancestors 'none'admin=default-src 'self'

portal=default-src 'self';script-src 'self' 'unsafe-inline' 'unsafe-eval' data:;style-src 'self' 'unsafe-inline';font-src 'self' data:;img-src 'self' data: blob:;media-src 'self' blob:;connect-src 'self' wss:;frame-src 'self' blob:;child-src 'self' blob:;object-src 'self' blob:;frame-ancestors 'self'

rest=default-src 'self';script-src 'self' 'unsafe-inline' 'unsafe-eval' data:;style-src 'self' 'unsafe-inline';font-src 'self' data:;img-src 'self' data:;connect-src 'self' https:;frame-ancestors 'none'
x-content-type-optionsOFF specificationnosniffs/o
x-frame-optionsOFF specificationdenyportal = sameorigin
x-xss-protectionOFF specification1; mode=blocs/o

Propriétés de CSP pour Horizon 2406 et versions ultérieures

Remarque : À partir d'Horizon 2412, portal est exclu de l'application automatique d'un en-tête de stratégie de sécurité de contenu (CSP) aux réponses servlet. Au lieu de cela, le servlet de portail applique désormais son propre en-tête CSP. Pour personnaliser l'en-tête CSP du portail, reportez-vous à la section Configurer la page du portail Web Horizon 8 pour les utilisateurs finaux pour plus d'informations.

PropriétéType de valeurValeur principale par défautAutres valeurs par défaut
enableCSPtrue falsetrues/o
content-security-policydirectives-listbroker, dct, file, health, saml, tunnel, view-vlsi = base-uri 'none';default-src 'none';form-action 'none';frame-ancestors 'none';img-src 'self';script-src 'self';style-src 'self' 'unsafe-inline'admin = base-uri 'none';connect-src 'self' https:;default-src 'none';font-src 'self' data:;form-action 'none';frame-ancestors 'none';img-src 'self' data:;script-src 'self' 'unsafe-inline' 'unsafe-eval';style-src 'self' 'unsafe-inline'

portal*, root, ws1 = base-uri 'self';child-src 'self' blob:;connect-src 'self' wss:;default-src 'none';font-src 'self';form-action 'none';frame-ancestors 'self';img-src 'self' data: blob:;media-src 'self' blob:;script-src 'self' 'unsafe-eval';style-src 'self' 'unsafe-inline'

rest, view-vlsi-rest = base-uri 'none';connect-src 'self' https:;default-src 'none';font-src 'self' data:;form-action 'none';frame-ancestors 'none';img-src 'self' data:;script-src 'self';style-src 'self' 'unsafe-inline'

x-content-type-optionsOFF specificationnosniffs/o
x-frame-optionsOFF specificationdenyportal = sameorigin*
* S'applique à Horizon 2406 uniquement

Exemples de propriétés de CSP

Vous pouvez ajouter des propriétés de CSP au fichier `locked.properties` par exemple :
enableCSP = true
content-security-policy = default-src 'self';script-src 'self' 'unsafe-inline' 'unsafe-eval' data:;style-src 'self'
 'unsafe-inline';font-src 'self' data:
content-security-policy-admin = default-src 'self';script-src 'self' 'unsafe-inline' 'unsafe-eval' data:;style-src 'self'
 'unsafe-inline';font-src 'self' data:;img-src 'self' data:;connect-src 'self' https:
content-security-policy-rest = default-src 'self';script-src 'self' 'unsafe-inline' 'unsafe-eval' data:;style-src 'self' 
'unsafe-inline';font-src 'self' data:;img-src 'self' data: blob:;media-src 'self' blob:;connect-src 'self' wss:;frame-src 
'self' blob:;child-src 'self' blob:;object-src 'self' blob:
x-content-type-options = nosniff
x-frame-options = deny
x-frame-options-rest = sameorigin

Cette page vous a-t-elle été utile ?

Envoyer un commentaire sur cette rubrique

Cette rubrique vous a-t-elle été utile ?

N'indiquez aucune information personnelle ou confidentielle.

Génération du lien…