Le Serveur de connexion est conforme à certaines normes World Wide Web Consortium (W3C).
Ces normes s'appliquent à toutes les versions d'Horizon 8 :
- Le partage des ressources cross-origin (CORS) contraint les demandes cross-origin côté client. Vous pouvez la désactiver en ajoutant l'entrée
enableCORS=falseàlocked.properties. - La stratégie de sécurité de contenu (CSP), qui corrige de nombreuses vulnérabilités d'injection de contenu, est activée par défaut. Vous pouvez la désactiver en ajoutant l'entrée
enableCSP=falseàlocked.properties.
Les éléments suivants ne s'appliquent qu'à Horizon 2406 ou version ultérieure :
-
La stratégie d'autorisations permet d'activer ou de désactiver de manière sélective l'utilisation de diverses fonctionnalités et API du navigateur, et elle est désactivée par défaut. Pour l'activer, configurez les en-têtes en ajoutant une propriété à
locked.propertieset redémarrez le service de passerelle sécurisée. Dans l'exemple suivant, cette propriété active l'en-tête et configure simultanément son contenu. Assurez-vous de définir cet en-tête pour uniquement se conformer à votre stratégie de sécurité, faute de quoi vous risquez d'affaiblir votre sécurité. Par exemple :permsPolicy = camera=(), microphone=(self https://example.com), screen-wake-lock=* -
La stratégie de parrainage est définie sur
strict-origin-when-cross-originpar défaut. Vous pouvez la désactiver en ajoutant l'entréereferrerPolicy=OFFàlocked.propertiesou définir une autre valeur, puis redémarrer le service de passerelle sécurisée. Par exemple :referrerPolicy = strict-origin-when-cross-originRemarque : dans les versions antérieures, cet en-tête ne pouvait pas être défini. En l'absence de cet en-tête, la plupart des navigateurs seront définis par défaut sur
strict-origin-when-cross-origin.
Cette page vous a-t-elle été utile ?