La fonctionnalité de stratégie de sécurité de contenu (CSP) corrige de nombreuses vulnérabilités d'injection de contenu, par exemple le script de site à site (XSS), en fournissant des directives de stratégie aux navigateurs compatibles. Cette fonctionnalité est activée par défaut. Vous pouvez reconfigurer les directives de stratégie en ajoutant des entrées à locked.properties.
Propriétés de CSP pour Horizon 2312 ou version ultérieure
| Propriété | Type de valeur | Valeur principale par défaut | Autres valeurs par défaut |
|---|---|---|---|
| enableCSP | true false | true | s/o |
| content-security-policy | directives-list | default-src 'self';script-src 'self' 'unsafe-inline' 'unsafe-eval' data:;style-src 'self' 'unsafe-inline';font-src 'self' data: ;frame-ancestors 'none' | admin=default-src 'self' portal=default-src 'self';script-src 'self' 'unsafe-inline' 'unsafe-eval' data:;style-src 'self' 'unsafe-inline';font-src 'self' data:;img-src 'self' data: blob:;media-src 'self' blob:;connect-src 'self' wss:;frame-src 'self' blob:;child-src 'self' blob:;object-src 'self' blob:;frame-ancestors 'self' rest=default-src 'self';script-src 'self' 'unsafe-inline' 'unsafe-eval' data:;style-src 'self' 'unsafe-inline';font-src 'self' data:;img-src 'self' data:;connect-src 'self' https:;frame-ancestors 'none' |
| x-content-type-options | OFF specification | nosniff | s/o |
| x-frame-options | OFF specification | deny | portal = sameorigin |
| x-xss-protection | OFF specification | 1; mode=bloc | s/o |
Propriétés de CSP pour Horizon 2406 et versions ultérieures
Remarque : À partir d'Horizon 2412, portal est exclu de l'application automatique d'un en-tête de stratégie de sécurité de contenu (CSP) aux réponses servlet. Au lieu de cela, le servlet de portail applique désormais son propre en-tête CSP. Pour personnaliser l'en-tête CSP du portail, reportez-vous à la section Configurer la page du portail Web Horizon 8 pour les utilisateurs finaux pour plus d'informations.
| Propriété | Type de valeur | Valeur principale par défaut | Autres valeurs par défaut |
|---|---|---|---|
| enableCSP | true false | true | s/o |
| content-security-policy | directives-list | broker, dct, file, health, saml, tunnel, view-vlsi = base-uri 'none';default-src 'none';form-action 'none';frame-ancestors 'none';img-src 'self';script-src 'self';style-src 'self' 'unsafe-inline' | admin = base-uri 'none';connect-src 'self' https:;default-src 'none';font-src 'self' data:;form-action 'none';frame-ancestors 'none';img-src 'self' data:;script-src 'self' 'unsafe-inline' 'unsafe-eval';style-src 'self' 'unsafe-inline' portal*, root, ws1 = base-uri 'self';child-src 'self' blob:;connect-src 'self' wss:;default-src 'none';font-src 'self';form-action 'none';frame-ancestors 'self';img-src 'self' data: blob:;media-src 'self' blob:;script-src 'self' 'unsafe-eval';style-src 'self' 'unsafe-inline' rest, view-vlsi-rest = base-uri 'none';connect-src 'self' https:;default-src 'none';font-src 'self' data:;form-action 'none';frame-ancestors 'none';img-src 'self' data:;script-src 'self';style-src 'self' 'unsafe-inline' |
| x-content-type-options | OFF specification | nosniff | s/o |
| x-frame-options | OFF specification | deny | portal = sameorigin* |
Exemples de propriétés de CSP
Vous pouvez ajouter des propriétés de CSP au fichier `locked.properties` par exemple :enableCSP = true
content-security-policy = default-src 'self';script-src 'self' 'unsafe-inline' 'unsafe-eval' data:;style-src 'self'
'unsafe-inline';font-src 'self' data:
content-security-policy-admin = default-src 'self';script-src 'self' 'unsafe-inline' 'unsafe-eval' data:;style-src 'self'
'unsafe-inline';font-src 'self' data:;img-src 'self' data:;connect-src 'self' https:
content-security-policy-rest = default-src 'self';script-src 'self' 'unsafe-inline' 'unsafe-eval' data:;style-src 'self'
'unsafe-inline';font-src 'self' data:;img-src 'self' data: blob:;media-src 'self' blob:;connect-src 'self' wss:;frame-src
'self' blob:;child-src 'self' blob:;object-src 'self' blob:
x-content-type-options = nosniff
x-frame-options = deny
x-frame-options-rest = sameorigin
Cette page vous a-t-elle été utile ?