Sie befinden sich hier:
Inhaltssicherheitsrichtlinien-Rendering-Steuerung
Durch Aktivieren des Direktiven-Renderings (Content Security Policy, CSP) kann Ihre Salesforce-Organisation die neuesten und restriktivsten Sicherheitsstandards für das Laden von Ressourcen auf Lightning-Seiten übernehmen.
Steuerelementname
Rendering der CSP-Direktive
Empfohlene Konfiguration
- Anwenden von CSP-Direktiven für weniger häufig verwendete Browser
- Aktualisierte CSP-Direktiven übernehmen
Setup>Vertrauenswürdiger URL>Neuer vertrauenswürdiger URL>Einstellungen der Inhaltssicherheitsrichtlinie|Wählen Sie die Direktiven aus, die Lightning-Komponenten, Drittanbieter-APIs und WebSocket-Verbindungen über diesen vertrauenswürdigen URL laden können.
Steuerelementübersicht
Durch Aktivieren des Direktiven-Renderings (Content Security Policy, CSP) kann Ihre Salesforce-Organisation die neuesten und restriktivsten Sicherheitsstandards für das Laden von Ressourcen auf Lightning-Seiten übernehmen.
Durch Aktivieren dieses Steuerelements erzwingt die Plattform strenge Regeln auf Browserebene, die Cross-Site-Scripting (XSS) und Code-Einschleusung verhindern, indem alle externen Skripts, Bilder oder iFrames blockiert werden, die nicht explizit in Ihrer Zulassungsliste für vertrauenswürdige URLs autorisiert wurden.
Sicherheitsrisiko, wenn nicht konfiguriert
Ohne das Rendering von CSP-Direktiven verfügt Ihre Organisation nicht über einen zuverlässigen Schutz auf Browserebene gegen Cross-Site Scripting (XSS) und nicht autorisierte Datenexfiltration.
Dadurch können böswillige Akteure nicht überprüfte Skripts ausführen oder schädliche externe Ressourcen auf Ihren Lightning-Seiten laden, was möglicherweise zum Diebstahl von Sitzungscookies, zur Sammlung von Anmeldeinformationen oder zur stillen Manipulation vertraulicher Datensatzdaten führen kann.
Bedrohungsszenarien
In einem typischen Bedrohungsszenario nutzt ein Angreifer das Fehlen einer strengen CSP-Erzwingung aus, indem er ein bösartiges Skript in ein anfälliges Feld oder einen URL-Parameter einschleust, um einen XSS-Angriff (Stored or Reflected Cross-Site Scripting) auszuführen.
Ohne diese aktualisierten Direktiven kann der Browser zulassen, dass das Skript inline oder auf der "Telefonstartseite" für eine nicht vertrauenswürdige externe Domäne ausgeführt wird. Dadurch kann der Angreifer vertrauliche Datensatzdaten stillschweigend exfiltrieren oder Benutzereingaben in Echtzeit erfassen, während er unter der aktiven Sitzung des Opfers arbeitet.
Geschätzter CVSS-Bewertungsbereich
Kritisch (9.0–10.0).
Überlegungen zu Risikoauswirkungen
Die Risikoauswirkungen bestehen in einem kritischen Fehler beim Datenschutz auf Browserebene, wodurch Angreifer möglicherweise nicht autorisierten Code ausführen können, der Benutzeranmeldeinformationen stehlen, vertrauliche Datensätze manipulieren und eine weit verbreitete Datenexfiltration verursachen kann.
Höheres Risiko, wenn
Da Lightning Web Security (LWS) oder Lightning Locker nicht aktiviert werden können, erhöht sich das Risiko erheblich, da die wesentliche Namespace-Isolation entfernt wird, die verhindert, dass eine einzelne kompromittierte Komponente auf die gesamte Benutzeroberfläche zugreift.
Darüber hinaus führt die Kombination aus schwacher Profil- und Berechtigungssatzhygiene – beispielsweise durch das Gewähren unnötiger "Alle Daten anzeigen"-Rechte oder das Zulassen des nicht authentifizierten Gastbenutzer-API-Zugriffs – zu einem "perfekten Sturm", bei dem ein Angreifer eine grundlegende XSS-Schwachstelle nutzen kann, um Berechtigungen schnell zu eskalieren und die gesamte Datenbank der Organisation zu exfiltrieren.
Geringes oder kein Risiko, wenn
Wenn Sie die mit dem deaktivierten Rendering von CSP-Direktiven verbundenen Risiken minimieren möchten, können Sie sich auf Lightning Web Security (LWS) oder Lightning Locker verlassen, die eine robuste Architektur-Sandbox bereitstellen, die Komponenten-Namespaces isoliert und verhindert, dass bösartige Skripts auf Daten in anderen Teilen der Benutzeroberfläche zugreifen.
Darüber hinaus können Sie mit der Salesforce Shield-Ereignisüberwachung anomale Datenexfiltrationsversuche in Echtzeit erkennen und blockieren. So können Sie Bedrohungen effektiv schützen, selbst wenn Inhaltseinschränkungen auf Browserebene nicht vollständig erzwungen werden.
Überlegungen zu Unternehmen und Integration
Das Implementieren des Renderings von CSP-Direktiven erfordert eine sorgfältige Prüfung aller Skripts, Bilder und iframes von Drittanbietern, um sicherzustellen, dass sie der Liste "Vertrauenswürdige URLs" hinzugefügt werden, da diese externen Abhängigkeiten nicht zur Zulassungsliste hinzugefügt werden, wodurch wichtige Geschäftsintegrationen und Benutzeroberflächenkomponenten beschädigt werden.
Empfohlene Sanierung
Aktivieren Sie CSP-Direktiven, die mit den Sicherheitsstandards in der Organisation übereinstimmen.
Anleitung zur Sicherheitsintegritätsprüfung
Die Sicherheitsintegritätsprüfung untersucht die CSP-Einstellungen für vertrauenswürdige URLs, einschließlich CSP-Direktiven, um Sicherheitsstandards für das Laden von Ressourcen auf Lightning-Seiten zu erfüllen.

