Поділитися через


Проблеми безпеки (підготовча версія)

[Ця тема є попередньою документацією і може бути змінена.]

У цій статті ви дізнаєтеся про результати діагностики засіб перевірки сайту проблем із безпекою.

Важливо

  • Це функція попереднього перегляду.
  • Підготовчі функції призначені для невиробничого використання і можуть бути обмежені. Ці функції доступні до офіційного випуску, щоб клієнти могли ознайомитися з ними заздалегідь і залишити відгуки.

Web Application Firewall увімкнуто

Увімкніть брандмауер веб-програми, щоб захистити сайт. Додаткова інформація: Налаштування брандмауера веб-програм для Power Pages (підготовча версія)

Анонімний доступ до таблиць Dataverse

Ця перевірка не працює, якщо існує один або кілька дозволів таблиці, які дають змогу анонімним користувачам отримувати доступ до даних Dataverse. Перегляньте дозволи для таблиці та видаліть анонімний доступ користувача, якщо для використання інциденту не потрібен анонімний доступ. Додаткові відомості: Настроювання дозволів таблиці

Валідація веб-шаблону

Перевірка веб-шаблону, яка ввімкнена за замовчуванням, запобігає запуску шкідливих скриптів на вашому веб-сайті. Ця перевірка не виконується, якщо перевірку веб-шаблону вимкнено. Можна ввімкнути перевірку веб-шаблонів, видаливши параметр «DisableValidationWebTemplate» або присвоївши значення false. Додаткові відомості: Налаштування параметрів сайту для веб-сайтів

Заголовки HTTP

Вказані нижче параметри сайту використовуються для настроювання CORS і рекомендованих значень. Перегляньте та переключіть заголовки на рекомендовані значення, якщо ваш інцидент не було розписано інакше.

Перевірка безпеки Настройка сайту Рекомендоване значення
Обмеження Access-Control-Allow-Origin HTTP/Access-Control-Allow-Origin False або видалення параметра
Обмеження Access-Control-Allow-Credentials HTTP/Access-Control-Allow-Credentials False або видалення параметра
Політика щодо безпеки вмісту HTTP/Content-Security-Policy script-src https: ’nonce’
Конфігурація X-Frame-Options HTTP/X-Frame-Options SAMEORIGIN або DENY
Конфігурація HTTP/X-Content-Type-Options HTTP/X-Content-Type-Options nosniff

Див. також