Skip to main content

2026년 5월 28일

컨텐츠 보안 정책

CSP(컨텐츠 보안 정책) 기능은 규격 브라우저에 정책 지시문을 제공하여 XSS(사이트 간 스크립팅) 같은 다양한 클래스의 컨텐츠 주입 취약성을 완화합니다. 이 기능은 기본적으로 사용하도록 설정됩니다. locked.properties에 항목을 추가하여 정책 지시문을 재구성할 수 있습니다.

Horizon 2312 및 이전 버전의 CSP 속성

속성값 유형주요 기본값기타 기본값
enableCSPtrue falsetrue해당 사항 없음
content-security-policydirectives-listdefault-src 'self';script-src 'self' 'unsafe-inline' 'unsafe-eval' data:;style-src 'self' 'unsafe-inline';font-src 'self' data: ;frame-ancestors 'none'admin=default-src 'self'

portal=default-src 'self';script-src 'self' 'unsafe-inline' 'unsafe-eval' data:;style-src 'self' 'unsafe-inline';font-src 'self' data:;img-src 'self' data: blob:;media-src 'self' blob:;connect-src 'self' wss:;frame-src 'self' blob:;child-src 'self' blob:;object-src 'self' blob:;frame-ancestors 'self'

rest=default-src 'self';script-src 'self' 'unsafe-inline' 'unsafe-eval' data:;style-src 'self' 'unsafe-inline';font-src 'self' data:;img-src 'self' data:;connect-src 'self' https:;frame-ancestors 'none'
x-content-type-optionsOFF specificationnosniff해당 사항 없음
x-frame-optionsOFF specificationdenyportal = sameorigin
x-xss-protectionOFF specification1; mode=block해당 사항 없음

Horizon 2406 이상의 CSP 속성

참고: Horizon 2412부터 portal은 서블릿 응답에 대한 CSP(컨텐츠 보안 정책) 헤더의 자동 적용에서 제외됩니다. 대신 포털 서블릿은 이제 자체 CSP 헤더를 적용합니다. 포털 CSP 헤더를 사용자 지정하려면 최종 사용자용 Horizon 8 웹 포털 페이지 구성을 참조하십시오.

속성값 유형주요 기본값기타 기본값
enableCSPtrue falsetrue해당 사항 없음
content-security-policydirectives-listbroker, dct, file, health, saml, tunnel, view-vlsi = base-uri 'none';default-src 'none';form-action 'none';frame-ancestors 'none';img-src 'self';script-src 'self';style-src 'self' 'unsafe-inline'admin = base-uri 'none';connect-src 'self' https:;default-src 'none';font-src 'self' data:;form-action 'none';frame-ancestors 'none';img-src 'self' data:;script-src 'self' 'unsafe-inline' 'unsafe-eval';style-src 'self' 'unsafe-inline'

portal*, root, ws1 = base-uri 'self';child-src 'self' blob:;connect-src 'self' wss:;default-src 'none';font-src 'self';form-action 'none';frame-ancestors 'self';img-src 'self' data: blob:;media-src 'self' blob:;script-src 'self' 'unsafe-eval';style-src 'self' 'unsafe-inline'

rest, view-vlsi-rest = base-uri 'none';connect-src 'self' https:;default-src 'none';font-src 'self' data:;form-action 'none';frame-ancestors 'none';img-src 'self' data:;script-src 'self';style-src 'self' 'unsafe-inline'

x-content-type-optionsOFF specificationnosniff해당 사항 없음
x-frame-optionsOFF specificationdenyportal = sameorigin*
* Horizon 2406에만 적용

CSP 속성 예

CSP 속성을 `locked.properties` 파일에 추가할 수 있습니다. 예를 들면 다음과 같습니다.
enableCSP = true
content-security-policy = default-src 'self';script-src 'self' 'unsafe-inline' 'unsafe-eval' data:;style-src 'self'
 'unsafe-inline';font-src 'self' data:
content-security-policy-admin = default-src 'self';script-src 'self' 'unsafe-inline' 'unsafe-eval' data:;style-src 'self'
 'unsafe-inline';font-src 'self' data:;img-src 'self' data:;connect-src 'self' https:
content-security-policy-rest = default-src 'self';script-src 'self' 'unsafe-inline' 'unsafe-eval' data:;style-src 'self' 
'unsafe-inline';font-src 'self' data:;img-src 'self' data: blob:;media-src 'self' blob:;connect-src 'self' wss:;frame-src 
'self' blob:;child-src 'self' blob:;object-src 'self' blob:
x-content-type-options = nosniff
x-frame-options = deny
x-frame-options-rest = sameorigin

이 페이지가 도움이 되었나요?

이 항목에 대한 피드백 보내기

이 항목이 도움이 되었나요?

개인정보나 기밀정보는 입력하지 마세요.

링크를 생성하는 중…