CSP og Lightning Locker på Opplevelsesbygger-nettsteder
Opplevelsesbygger-nettsteder bruker innholdssikkerhetspolicy (CSP) og Lightning Locker til å sikre nettstedet mot skadelige angrep og tilpasset kode-sårbarheter. CSP er en W3C-standard som kontrollerer kilden til innholdet som kan lastes inn på nettstedets sider, og bidrar til å beskytte mot angrep med skripting på tvers av nettsteder (XSS). Lightning Locker er et Salesforce-arkitekturlag som tillater at tredjeparts Lightning-komponenter og tilpasset kode kjøres trygt på samme side i nettleseren. Med ulike nivåer for sikkerhet kan du optimalisere valg av sikkerhet for nettstedet ditt og toleransen for risiko.
Nødvendige utgaver
| Tilgjengelig i Salesforce Classic og Lightning Experience |
| Tilgjengelig i Essentials, Enterprise, Performance, Unlimited og Developer Edition |
For nye nettsteder som er opprettet etter Spring ’19-utgivelsen, er Streng CSP standard CSP-innstilling.
Hva er et CSP?
CSP er en liste med regler som definerer HTTP-hodet Content-Security-Policy som sendes til nettleseren når noen besøker nettstedet. Nettlesere bruke disse reglene til å blokkere forespørsler til ukjente servere om ulike typer ressurser, som skript, bilder og andre data. Streng CSP gjør nettstedet sikrest mot slike angrep ved å forhindre forespørsler til andre servere med mindre de eksplisitt tillates.
CSP bestemmer hva som er del av nettstedet og hva som ikke er. En av de viktigste aspektene ved CSP er hvordan den definerer grensene for nettstedet. Alt som ikke er lastet via nettstedets domenenavn, for eksempel en logo som ligger på et eget firmanettsted, regnes som en tredjepartsvert. Denne tilnærmingen til CSP følger policyen om samme opphav som nettlesere allerede håndhever. Du kan få tilgang til materiale hos tredjeparts verter, men du må velge et sikkerhetsnivå for nettstedet først. Tillat deretter vertene etter behov.
Hva er Lightning Locker?
Lightning Locker er et Salesforce-arkitekturlag som forbedrer sikkerheten til tredjeparts Lightning-komponentene på nettstedet og tilpasset kode i head. Disse tredjepartskomponentene og den tilpassede koden kan inneholde sikkerhetssårbarheter som aktiverer uttrekking av data og potensielt ondsinnede handlinger som bruker disse dataene.
Lightning Locker bestemmer om tredjepartskomponenter og tilpasset kode fra forskjellige navneomnråder kan dele data eller påvirke hverandre. Hvis tredjepartskomponenter eller tilpasset kode håndterer sensitive data, er kommunikasjon mellom disse ressursene et spesielt problem. Eksempel: Uten Lightning Locker kan en trdjepartskomponent inkludere JavaScript som fanger opp sikre data som en kunde skriver inn i en annen komponent, og så sende disse dataene til sine egne servere. Lightning Locker sikrer at tredjepartskomponenter og tilpasset kode som samhandler med ressurser i annet navneområde, kan kjøres sikkert selv om de er sammen på samme side i nettleseren.
Lightning Locker:
- Bruker beholdere til å isolere alle tredjepartskomponenter som tilhører ett navneområde, fra tredjepartskomponenter i et annet navneområde.
- Håndhever anbefalt praksis for kode ved å gi tilgang bare til støttede API-er og eliminere tilgang til ikke-publiserte rammeverk.
- Aktiverer innebygde sikkerhetsfunksjoner i nettleseren.
Lightning Locker er som standard aktivert for nettstedet. Avhengig av sikkerhetsnivået kan du velge å deaktivere Lightning Locker for alle tredjepartskomponenter og tilpasset kode.
Sikkerhetsnivåer
Du kan velge fra disse sikkerhetsnivåene.
| Sikkerhetsnivå | Beskrivelse |
|---|---|
| Streng CSP: Blokker tilgang til innebygde skript og tillater tilgang til tillatte verter | Standardinnstilling for nettsteder som er opprettet i Spring ’19 (februar 2019) og senere. Gir maksimal sikkerhet.
|
| Avslappet CSP: Gi tilgang til innebygde skript og tillatte verter | Gir moderat sikkerhet.
|
| Tillat innebygde skript og skripttilgang til eventuell tredjeparts vert | Gir ingen ekstra sikkerhet, men sørger for at nettstedet fungerer slik det i øyeblikket er utformet.
Merk Dette alternativet er synlig bare for nettsteder som er opprettet før Spring ’19-utgivelsen. I Spring ’22-utgivelsen (februar 2022) fjernes dette alternativet. |
- Viktige punkter om utformingen av CSP og Lightning Locker
Enten du er administrator, innholdsbehandler eller utvikler, må du være oppmerksom på hvilken innvirkning de ulike sikkerhetsnivåene har på Opplevelsesbygger-nettstedet. Denne innvirkningen kan være omfattende og uventet. - Hvor du fører opp tredjepartsverter for Opplevelsesbygger-nettsteder på tillatelsesliste
Uavhengig av sikkerhetsnivået ditt må du føre opp på tillatelsesliste alle ikke-skriptressurser, som bilder, stilark og skrifter, som driftes utenfor Opplevelsesbygger-nettestedet. Og hvis du refererer til eksterne JavaScript-filer på nettstedet, må du være på tillatelseslisten for disse eksterne vertene. - Velge et sikkerhetsnivå på Opplevelsesbygger-nettsteder
Velg et sikkerhetsnivå for å bestemme om skript kan kjøres fra Opplevelsesbygger-nettstedet og om tredjepartskomponenter og tilpasset kode kan dele data.
