Loading
システム管理者に対するフィッシング耐性MFA・全従業員ユーザーMFAの適用のお知らせ 続きを読む
Salesforce 組織のセキュリティ保護
クロスオリジンオープナーポリシー (COOP) を使用した Visualforce ページの保護

クロスオリジンオープナーポリシー (COOP) を使用した Visualforce ページの保護

外部攻撃からカスタム Visualforce ページを防御できるようにします。クロスオリジンオープナーポリシー (COOP) を有効にすると、最上位のカスタム Visualforce ページがそれぞれ新しい参照コンテキストグループで開きます。このプロセスにより、他のブラウザータブと Visualforce ページやページのコンテンツ間の直接的なアクセスが阻止されます。

必要なエディション

使用可能なインターフェース: Salesforce Classic および Lightning Experience の両方
使用可能なエディション: Contact Manager Edition、Group Edition、Professional Edition、Enterprise Edition、Performance Edition、Unlimited Edition、および Developer Edition
必要なユーザー権限
セキュリティ設定を変更する 「アプリケーションのカスタマイズ」

COOP は、一種のセキュリティの脆弱性であるクロスサイトスクリプティング (XSS) から Visualforce ページを防御するのに役立ちます。攻撃者は XSS を使用して正規の Web ページまたは Web アプリケーションのクライアント側スクリプトに悪意のあるコードを含めます。ユーザーがこのページまたはアプリケーションにアクセスすると、Web ページまたはアプリケーションによって悪意のあるスクリプトがユーザーのブラウザーに配信されます。

COOP を使用すると、最上位のカスタム Visualforce ページがそれぞれ新しい参照コンテキストグループで開きます。Visualforce ページで iframe 内で開かれたブラウザーコンテンツは、親ページにアクセスできます。ただし、潜在的なクロスオリジン攻撃を阻止するために、ページを新しいタブまたはポップアップウィンドウで開こうとするプロセスはそのページにアクセスすることはできません。

メモ
メモ 必要なコンテンツへのユーザーのアクセスを維持するには、この機能を本番で有効にする前に、予測される動作を確認し、Sandbox で COOP をテストすることをお勧めします。

ブラウザーのアクセスチェックでは、ページからアクセスする Visualforce サイトと外部サイトの両方のヘッダーが使用されます。クロスオリジンオープナーポリシー (COOP) とクロスオリジンエンベッダーポリシー (COEP) ヘッダーの組み合わせによって、Visualforce ページと外部サイトがやりとりできるかどうかが決まります。COOP および COEP についての詳細は、MDN Web ドキュメントの「Cross-Origin-Opener-Policy」および「Cross-Origin-Embedder-Policy」を参照することをお勧めします。

  1. [設定] から、[クイック検索] ボックスを使用して [セッション設定] を見つけて選択します。
  2. [Visualforce Cross-Origin Security ヘッダー] セクションで、[Cross-Origin Opener Policy (COOP)] を選択します。
  3. 変更内容を保存します。
 
読み込み中
Salesforce Help | Article