Loading
Experience Cloud
CSP og Lightning Locker på Opplevelsesbygger-nettsteder

CSP og Lightning Locker på Opplevelsesbygger-nettsteder

Opplevelsesbygger-nettsteder bruker innholdssikkerhetspolicy (CSP) og Lightning Locker til å sikre nettstedet mot skadelige angrep og tilpasset kode-sårbarheter. CSP er en W3C-standard som kontrollerer kilden til innholdet som kan lastes inn på nettstedets sider, og bidrar til å beskytte mot angrep med skripting på tvers av nettsteder (XSS). Lightning Locker er et Salesforce-arkitekturlag som tillater at tredjeparts Lightning-komponenter og tilpasset kode kjøres trygt på samme side i nettleseren. Med ulike nivåer for sikkerhet kan du optimalisere valg av sikkerhet for nettstedet ditt og toleransen for risiko.

Nødvendige utgaver

Tilgjengelig i Salesforce Classic og Lightning Experience
Tilgjengelig i Essentials, Enterprise, Performance, Unlimited og Developer Edition
Merk
Merk Nettsteder som ble opprettet før Spring ’19-utgivelsen (februar 2019), bruker som standard innstillingen Tillat innebygde skript og skripttilgang til alle tredjepartsverter. I Spring ‘22-utgivelsen (februar 2022) blir dette alternativet fjernet for de nettstedene. Vi anbefaler på det sterkeste at du oppdaterer skriptsikkerhetsnivået og tester nettstedet før det alternativet blir fjernet.

For nye nettsteder som er opprettet etter Spring ’19-utgivelsen, er Streng CSP standard CSP-innstilling.

Hva er et CSP?

CSP er en liste med regler som definerer HTTP-hodet Content-Security-Policy som sendes til nettleseren når noen besøker nettstedet. Nettlesere bruke disse reglene til å blokkere forespørsler til ukjente servere om ulike typer ressurser, som skript, bilder og andre data. Streng CSP gjør nettstedet sikrest mot slike angrep ved å forhindre forespørsler til andre servere med mindre de eksplisitt tillates.

CSP bestemmer hva som er del av nettstedet og hva som ikke er. En av de viktigste aspektene ved CSP er hvordan den definerer grensene for nettstedet. Alt som ikke er lastet via nettstedets domenenavn, for eksempel en logo som ligger på et eget firmanettsted, regnes som en tredjepartsvert. Denne tilnærmingen til CSP følger policyen om samme opphav som nettlesere allerede håndhever. Du kan få tilgang til materiale hos tredjeparts verter, men du må velge et sikkerhetsnivå for nettstedet først. Tillat deretter vertene etter behov.

Hva er Lightning Locker?

Lightning Locker er et Salesforce-arkitekturlag som forbedrer sikkerheten til tredjeparts Lightning-komponentene på nettstedet og tilpasset kode i head. Disse tredjepartskomponentene og den tilpassede koden kan inneholde sikkerhetssårbarheter som aktiverer uttrekking av data og potensielt ondsinnede handlinger som bruker disse dataene.

Lightning Locker bestemmer om tredjepartskomponenter og tilpasset kode fra forskjellige navneomnråder kan dele data eller påvirke hverandre. Hvis tredjepartskomponenter eller tilpasset kode håndterer sensitive data, er kommunikasjon mellom disse ressursene et spesielt problem. Eksempel: Uten Lightning Locker kan en trdjepartskomponent inkludere JavaScript som fanger opp sikre data som en kunde skriver inn i en annen komponent, og så sende disse dataene til sine egne servere. Lightning Locker sikrer at tredjepartskomponenter og tilpasset kode som samhandler med ressurser i annet navneområde, kan kjøres sikkert selv om de er sammen på samme side i nettleseren.

Lightning Locker:

  • Bruker beholdere til å isolere alle tredjepartskomponenter som tilhører ett navneområde, fra tredjepartskomponenter i et annet navneområde.
  • Håndhever anbefalt praksis for kode ved å gi tilgang bare til støttede API-er og eliminere tilgang til ikke-publiserte rammeverk.
  • Aktiverer innebygde sikkerhetsfunksjoner i nettleseren.

Lightning Locker er som standard aktivert for nettstedet. Avhengig av sikkerhetsnivået kan du velge å deaktivere Lightning Locker for alle tredjepartskomponenter og tilpasset kode.

Sikkerhetsnivåer

Du kan velge fra disse sikkerhetsnivåene.

Sikkerhetsnivå Beskrivelse
Streng CSP: Blokker tilgang til innebygde skript og tillater tilgang til tillatte verter

Standardinnstilling for nettsteder som er opprettet i Spring ’19 (februar 2019) og senere.

Gir maksimal sikkerhet.

  • Blokkerer utføringen av alle innebygde skript og alle forespørsler om eksterne JavaScript-filer med mindre det er eksplisitt tillatt.
  • Tillater visning av ikke-skriptressurser, for eksempel bilder, fra tredjeparts verter som eksplisitt har blitt tillatt.
  • Lightning Locker slås på automatisk, men kan slås av.
Avslappet CSP: Gi tilgang til innebygde skript og tillatte verter

Gir moderat sikkerhet.

  • Tillater at innebygde kjører på nettstedet ditt.
  • Tillater innlasting av eksterne JavaScript-filer og visning av ikke-skriptressurser, for eksempel bilder, fra tredjeparts verter som eksplisitt har blitt tillatt.
  • Lightning Locker slås på automatisk, men kan slås av.
Tillat innebygde skript og skripttilgang til eventuell tredjeparts vert

Gir ingen ekstra sikkerhet, men sørger for at nettstedet fungerer slik det i øyeblikket er utformet.

  • Blokkerer ikke noe.
  • Gir tilgang til alle tredjepartsverter uten at det er behov for å eksplisitt tillate disse vertene.
  • Lightning Locker er slått på og kan ikke deaktiveres.
Merk
Merk Dette alternativet er synlig bare for nettsteder som er opprettet før Spring ’19-utgivelsen. I Spring ’22-utgivelsen (februar 2022) fjernes dette alternativet.
 
Laster
Salesforce Help | Article