Skydda din organisation med uppdaterade CSP-direktiv
För att hjälpa till att skydda din organisation från skript för flera webbplatser och andra kodinjektionsattacker uppdaterade Salesforce de levererade direktiven för innehållssäkerhetspolicy (CSP) för Lightning i utgåvan Summer ’24. Om din produktionsorganisation skapades innan juni 2024, aktivera en inställning för att anta de senaste direktiven.
Versioner som krävs
Tillgängliga i: Lightning Experience
Tillgängliga i: Utgåvorna Enterprise, Performance, Unlimited och Developer
Användarbehörigheter som krävs för att
Ändra inställningar för sessionssäkerhet:
Anpassa program
Åtkomst till händelsetypen CSP-brott:
Visa händelseloggfiler och API aktiverat
ELLER
Visa all data
Skapa, läsa, uppdatera och ta bort betrodda URL:er:
Anpassa program och Ändra alla data
Varning Innan du aktiverar denna inställning i produktion rekommenderar vi starkt att du testar denna ändring i en sandbox.
De uppdaterade CSP-direktiven kan förhindra att externa värdbaserade teckensnitt och bilder läses in på dina Lightning. Denna ändring kan även förhindra externa webbplatser från att läsas in i en iframe på dina Lightning.
Även om denna ändring kan påverka alla kunder kan den ha den största påverkan i organisationer med en inloggnings-URL för Min domän som slutar på .my-salesforce.com och i Government Cloud—Defense-organisationer.
För att granska resursbegäranden som blockeras med denna ändring, använd händelsetypobjektet CSP-brott.
Den händelsetypen samlar in alla blockerade och potentiellt blockerade resurser baserat på dina CSP-inställningar. Resursbegäranden som påverkas av denna ändring har DISPOSITION som report i händelseloggen. Se Händelsetyp för CSP-brott i Objektreferens för Salesforce Platform.
Tips Händelsen CSP-överträdelse är gratis för alla kunder med en 24-timmars datalagringsperiod. Händelsen är tillgänglig i API men inte i Event Monitoring Analytics-appen. För att samla in detaljer om CSP-brott över flera dagar, schemalägg en daglig sökfråga av händelsetypen Blockerad omdirigering via REST API.
Aktivera de nya CSP-direktiven.
För organisationer som skapats i utgåvan Summer '24 eller senare är denna inställning aktiverad som standard.
I Inställningar, använd rutan Snabbsökning för att hitta och välja Sessionsinställningar.
Välj Anta uppdaterade CSP-direktiv och spara dina ändringar.
Denna inställning påverkar inte Betrodda URL:er för din organisation eller de relaterade CSP-direktiven. Ändringen sker inom den levererade Salesforce-koden.
För att åtgärda problem på dina Lightning, uppdatera dina betrodda URL:er. Se Hantera betrodda URL:er.
För att tillåta en blockerad bild, lägg till eller uppdatera en betrodd URL och aktivera CSP-direktivet img-src (image).
För att tillåta en blockerad front, lägg till eller uppdatera en betrodd URL och aktivera CSP-direktivet font-src (fonts).
För att tillåta inramning av en extern webbplats, lägg till eller uppdatera en betrodd URL och aktivera CSP-direktivet frame-src (iframe-innehåll).
We use three kinds of cookies on our websites: required, functional, and advertising. You can choose whether functional and advertising cookies apply. Click on the different cookie categories to find out more about each category and to change the default settings.
Privacy Statement
Required Cookies
Always Active
Required cookies are necessary for basic website functionality. Some examples include: session cookies needed to transmit the website, authentication cookies, and security cookies.
Functional Cookies
Functional cookies enhance functions, performance, and services on the website. Some examples include: cookies used to analyze site traffic, cookies used for market research, and cookies used to display advertising that is not directed to a particular individual.
Advertising Cookies
Advertising cookies track activity across websites in order to understand a viewer’s interests, and direct them specific marketing. Some examples include: cookies used for remarketing, or interest-based advertising.