Flere lag med sikkerhet beskytter widgeten din, kundedata og vertsside. Innholdssikkerhetspolicy blokkerer XSS. Underressursintegritet forhindrer manipulering. Hastighetsbegrensning stopper misbruk. Sandkasse isolerer widgetkode. Sikkerhetsoverskrifter forsvarer mot vanlige angrep.
Sikkerhet er ikke valgfritt. Widgetkode kjører på sidene dine som er rettet mot kunder med tilgang til sensitive interaksjoner. Vår forsvar-i-dybden tilnærming lagrer flere beskyttelser, og sikrer sikkerhet selv om ett lag blir omgått.
CSP-overskrifter spesifiserer hvilke kilder som kan laste skript, stiler, bilder, fonter og andre ressurser:
eval og lignende farlige konstruksjoner er forbudtCSP forhindrer 90%+ av XSS-sårbarheter som standard.
Hver widgetressurs (JavaScript, CSS) serveres med en kryptografisk hash. Nettlesere verifiserer hashen før de kjører koden. Hvis en angriper kompromitterer CDN-en din eller avskjærer trafikk, vil ikke hashen samsvare — nettlesere nekter å laste den manipulerte ressursen.
Widgeten kjører i et isolert JavaScript-modulomfang med begrenset tilgang til foreldresiden:
localStorage eller sessionStorage fra vertenSelv om widgetkoden blir kompromittert, er skaden begrenset.
Sikkerhetsarkitekturen støtter overholdelse av: