Olet tässä:
Vuorovaikutusten rajoittaminen ulkoisten URL-osoitteiden ja alkuperien kanssa
Yhdistetyssä maailmassa vuorovaikutus ulkoisten verkkosivustojen ja alkuperien kanssa on välttämätöntä. Suojele verkostoasi ja dataasi määrittämällä sallittujen luetteloita ja ottamalla käyttöön asetuksia, jotka rajoittavat Salesforcen ja ulkoisten alkuperien vuorovaikutusta. Rajoita Salesforcesta peräisin olevat uudelleenohjaukset URL-osoitteisiin, joihin luotat.
- Luotettujen URL-osoitteiden hallinta
Määritä URL-osoitteet, joihin Trust käyttää käyttäjiä ja verkostoja. Käytä Content Security Policy (CSP) -direktiivejä hallitaksesi, minkätyyppisiä resursseja Lightning, kolmansien osapuolten API-rajapinnat ja WebSocket-yhteydet voivat ladata kustakin luotetusta URL-osoitteesta. Jos otit Permissions-Policy-HTTP-otsakkeen käyttöön istuntoasetuksista, voit myös hallita, mitkä URL-osoitteet voivat käyttää selainominaisuuksia Salesforcesta. - Organisaatiosi suojaaminen päivitetyillä CSP-direktiiveillä
Salesforce päivitti toimitetun sisällön suojauskäytännön (CSP) direktiivit Lightning Summer ’24 -julkaisussa auttaakseen suojelemaan organisaatiotasi sivustojen väliseltä komentosarjoilta ja muilta koodiin syötetyiltä hyökkäyksiltä. Jos tuotanto-organisaatiosi luotiin ennen kesäkuuta 2024, ota käyttöön asetus, joka hyväksyy uusimmat direktiivit. - Ulkoisiin URL-osoitteisiin ohjaamisen hallinta
Suojele käyttäjiäsi luottamattomilta ulkoisilta uudelleenohjauksilta Salesforcen ulkopuolelta. Katso ensin, minkätyyppisiä uudelleenohjauksia on automaattisesti rajoitettu ja miten voit rajoittaa hyperlinkkejä Salesforcessa. Lisää luottamasi ulkoiset URL-osoitteet Trust osoitteiden luetteloon. Määritä sitten, mitä tapahtuu, kun käyttäjä napsauttaa hyperlinkkiä, joka siirtää hänet Salesforce-organisaatiosi ulkopuolelle. - Luotettujen URL-osoitteiden ja selainkäytäntöjen rikkomusten hallinta
Käyttäjiesi suojaamiseksi kaksi sallittujen osoitteiden luetteloa määrittävät URL-osoitteet, joihin Trust lataa resursseja Salesforcessa, sekä luotetut URL-osoitteet uudelleenohjauksille. Tarkasta estetyt uudelleenohjaukset ja resurssin pyynnöt, joita sisältösuojauskäytäntösi (CSP) direktiivit estävät. Päivitä sitten luotetut URL-osoitteesi salliaksesi tarvittavat resurssit. - Salesforcen CORS-allowlist-määritys
Cross-Origin Resource Sharing (CORS) sallii verkkoselaimien pyytää resursseja muista alkuperistä. CORS-jakamisen avulla esimerkiksi osoitteessa https://www.esimerkki.com oleva JavaScript verkkosovellukselle voisi pyytää resurssia osoitteesta https://www.salesforce.com. Jos haluat käyttää tuettuja Salesforce API -rajapintoja, Apex REST -resursseja ja Lightning Outia JavaScript-koodista verkkoselaimessa, lisää alkuperä Salesforcen CORS-allowlist-luetteloosi. Jos verkkoselaimet sallivat pyyntöjen tekemisen organisaatioistaan Lightning-sovelluksille, CORS-luettelo estää pyyntöjen lähettämisen Lightning-sovelluksiin, ellei pyyntö tule hyväksytystä URL-osoitteesta. Sallittujen luettelo on voimassa Oman toimialueesi URL-osoitteelle ja api.salesforce.com:ille. - Luottamuksellisten tietojen suojaaminen URL-osoitteissasi
Ota viittauskäytännön HTTP-otsake käyttöön suojataksesi URL-osoitteissasi olevia luottamuksellisia tietoja, kuten organisaation tunnuksen. Kun Salesforce-toiminto pyytää toista URL-osoitetta, pyynnön vastaanottava verkkosivusto voi nähdä alkuperätietoja. Kun esimerkiksi Salesforce-sivu lataa kuvan, sivusto, jossa kuva sijaitsee, näkee kyseisen Salesforce-sivun URL-osoitteen. Kun napsautat linkkiä, vierailemasi verkkosivusto näkee sen Salesforce-sivun URL-osoitteen, jossa linkki sijaitsee. Viittauskäytännön HTTP-otsake määrittää, kuinka paljon kyseisestä URL-osoitteesta tai viittaajasta jaetaan pyynnön aikana. - Visualforce-sivujesi suojaaminen Cross-Origin Opener Policylla (COOP)
Auta suojaamaan mukautettuja Visualforce-sivujasi ulkoisilta hyökkäyksiltä. Kun otat Cross-Origin Opener Policy (COOP) käyttöön, kaikki ylätason mukautetut Visualforce-sivut avautuvat uuteen selauskontekstiryhmään. Tämä prosessi estää muiden selainvälilehtien ja Visualforce-sivusi ja sivun sisällön välisen käytön. - Sivuresurssien pyyntöjen rajoittaminen Cross-Origin Embedder Policyn (COEP) avulla
Varmuuskopioi mukautetut Visualforce-sivusi sallimalla sisältö vain sivuasi luotettavista ulkoisista lähteistä. Kun otat Cross-Origin Embedder Policy (COEP) -asetuksen käyttöön, ulkoisesti upotettu sisältö latautuu vain, kun alkuperä määrittää selkeästi, että sivusi tai toimialueesi voi ladata sen sisällön. Upotettu sisältö voi sisältää kuvia, asiakirjoja ja widgetejä. - Estettyjen Salesforce-istuntoevästeiden vaikutuksen testaaminen
Testaa mukautettuja ominaisuuksia ja koodia, jotka käyttävät Salesforce-istuntoevästeitä, tukeaksesi käyttäjiä, jotka estävät kolmansien osapuolten evästeet.
