Skip to main content

2026 年 5 月 28 日

內容安全性原則

內容安全性原則 (CSP) 功能透過向符合規範的瀏覽器提供原則指令,可減少廣泛類別的內容插入漏洞,例如跨網站指令碼 (XSS)。此功能依預設為啟用狀態。您可以透過在 locked.properties 中新增項目來重新設定原則指令。

Horizon 2312 及更早版本的 CSP 內容

屬性值類型主要預設值其他預設值
enableCSPtrue falsetrue不適用
content-security-policydirectives-listdefault-src 'self';script-src 'self' 'unsafe-inline' 'unsafe-eval' data:;style-src 'self' 'unsafe-inline';font-src 'self' data: ;frame-ancestors 'none'admin=default-src 'self'

portal=default-src 'self';script-src 'self' 'unsafe-inline' 'unsafe-eval' data:;style-src 'self' 'unsafe-inline';font-src 'self' data:;img-src 'self' data: blob:;media-src 'self' blob:;connect-src 'self' wss:;frame-src 'self' blob:;child-src 'self' blob:;object-src 'self' blob:;frame-ancestors 'self'

rest=default-src 'self';script-src 'self' 'unsafe-inline' 'unsafe-eval' data:;style-src 'self' 'unsafe-inline';font-src 'self' data:;img-src 'self' data:;connect-src 'self' https:;frame-ancestors 'none'
x-content-type-optionsOFF 規格nosniff不適用
x-frame-optionsOFF 規格denyportal = sameorigin
x-xss-protectionOFF 規格1; mode=block不適用

Horizon 2406 及更新版本的 CSP 內容

附註: 從 Horizon 2412 起,portal 不再自動將內容安全性原則 (CSP) 標頭套用至 Servlet 回應。取而代之的是,入口網站 Servlet 現在會套用其專屬的 CSP 標頭。如需自訂入口網站 CSP 標頭的詳細資料,請參閱為使用者設定 Horizon 8 Web 入口網站頁面

屬性值類型主要預設值其他預設值
enableCSPtrue falsetrue不適用
content-security-policydirectives-listbroker, dct, file, health, saml, tunnel, view-vlsi = base-uri 'none';default-src 'none';form-action 'none';frame-ancestors 'none';img-src 'self';script-src 'self';style-src 'self' 'unsafe-inline'admin = base-uri 'none';connect-src 'self' https:;default-src 'none';font-src 'self' data:;form-action 'none';frame-ancestors 'none';img-src 'self' data:;script-src 'self' 'unsafe-inline' 'unsafe-eval';style-src 'self' 'unsafe-inline'

portal*, root, ws1 = base-uri 'self';child-src 'self' blob:;connect-src 'self' wss:;default-src 'none';font-src 'self';form-action 'none';frame-ancestors 'self';img-src 'self' data: blob:;media-src 'self' blob:;script-src 'self' 'unsafe-eval';style-src 'self' 'unsafe-inline'

rest, view-vlsi-rest = base-uri 'none';connect-src 'self' https:;default-src 'none';font-src 'self' data:;form-action 'none';frame-ancestors 'none';img-src 'self' data:;script-src 'self';style-src 'self' 'unsafe-inline'

x-content-type-optionsOFF 規格nosniff不適用
x-frame-optionsOFF 規格denyportal = sameorigin*
* 僅適用於 Horizon 2406

CSP 內容範例:

您可以將 CSP 內容新增至 `locked.properties` 檔案,例如:
enableCSP = true
content-security-policy = default-src 'self';script-src 'self' 'unsafe-inline' 'unsafe-eval' data:;style-src 'self'
 'unsafe-inline';font-src 'self' data:
content-security-policy-admin = default-src 'self';script-src 'self' 'unsafe-inline' 'unsafe-eval' data:;style-src 'self'
 'unsafe-inline';font-src 'self' data:;img-src 'self' data:;connect-src 'self' https:
content-security-policy-rest = default-src 'self';script-src 'self' 'unsafe-inline' 'unsafe-eval' data:;style-src 'self' 
'unsafe-inline';font-src 'self' data:;img-src 'self' data: blob:;media-src 'self' blob:;connect-src 'self' wss:;frame-src 
'self' blob:;child-src 'self' blob:;object-src 'self' blob:
x-content-type-options = nosniff
x-frame-options = deny
x-frame-options-rest = sameorigin

此頁面對您有幫助嗎?

針對本主題提供意見回饋

本主題對您有幫助嗎?

請勿填寫任何個人或機密資訊。

正在產生連結…