다층 보안이 귀하의 위젯, 고객 데이터 및 호스팅 웹사이트를 보호합니다. 콘텐츠 보안 정책은 XSS를 차단합니다. 서브리소스 무결성은 변조를 방지합니다. 속도 제한은 남용을 막습니다. 샌드박싱은 위젯 코드를 격리합니다. 보안 헤더는 일반적인 공격으로부터 방어합니다.
보안은 선택 사항이 아닙니다. 위젯 코드는 고객 대면 페이지에서 실행되며 민감한 상호작용에 접근할 수 있습니다. 우리의 심층 방어 접근법은 여러 보호 계층을 겹쳐 놓아 한 계층이 우회되더라도 보안을 보장합니다.
CSP 헤더는 어떤 출처가 스크립트, 스타일, 이미지, 글꼴 및 기타 리소스를 로드할 수 있는지를 지정합니다:
eval 및 유사한 위험한 구조는 금지됩니다.CSP는 기본적으로 90% 이상의 XSS 취약점을 방지합니다.
모든 위젯 자산(JavaScript, CSS)은 암호화 해시와 함께 제공됩니다. 브라우저는 코드를 실행하기 전에 해시를 확인합니다. 공격자가 귀하의 CDN을 손상시키거나 트래픽을 가로채면 해시가 일치하지 않으며 브라우저는 변조된 리소스를 로드하는 것을 거부합니다.
위젯은 부모 페이지에 대한 제한된 접근 권한을 가진 격리된 JavaScript 모듈 범위에서 실행됩니다:
localStorage 또는 sessionStorage에 접근할 수 없습니다.위젯 코드가 손상되더라도 피해는 제한됩니다.
보안 아키텍처는 다음과 같은 준수를 지원합니다: