Wielowarstwowe zabezpieczenia chronią Twój widget, dane klientów i witrynę hostingową. Polityka bezpieczeństwa treści blokuje XSS. Integralność podzasobów zapobiega manipulacjom. Ograniczenie tempa zatrzymuje nadużycia. Izolacja kodu widgetu. Nagłówki zabezpieczeń bronią przed powszechnymi atakami.
Bezpieczeństwo nie jest opcjonalne. Kod widgetu działa na stronach skierowanych do klientów z dostępem do wrażliwych interakcji. Nasze podejście obrony w głębokości nakłada wiele zabezpieczeń, zapewniając bezpieczeństwo nawet w przypadku obejścia jednej warstwy.
Nagłówki CSP określają, które źródła mogą ładować skrypty, style, obrazy, czcionki i inne zasoby:
eval i podobne niebezpieczne konstrukcje są zabronioneCSP zapobiega ponad 90% luk XSS domyślnie.
Każdy zasób widgetu (JavaScript, CSS) jest dostarczany z hashem kryptograficznym. Przeglądarki weryfikują hash przed wykonaniem kodu. Jeśli atakujący skompromituje Twoje CDN lub przechwyci ruch, hash nie będzie się zgadzał — przeglądarki odmawiają załadowania zmanipulowanego zasobu.
Widget działa w izolowanym zakresie modułu JavaScript z ograniczonym dostępem do strony nadrzędnej:
localStorage lub sessionStorage z hostaNawet jeśli kod widgetu zostanie skompromitowany, szkody są ograniczone.
Architektura bezpieczeństwa wspiera zgodność z: