Многоуровневая безопасность защищает ваш виджет, данные клиентов и веб-сайт. Политика безопасности контента блокирует XSS. Целостность подресурсов предотвращает подделку. Ограничение скорости останавливает злоупотребления. Песочница изолирует код виджета. Заголовки безопасности защищают от распространенных атак.
Безопасность не является опцией. Код виджета работает на ваших страницах, обращаясь к чувствительным взаимодействиям. Наш подход к защите в глубину накладывает несколько уровней защиты, обеспечивая безопасность даже в случае обхода одного уровня.
Заголовки CSP указывают, какие источники могут загружать скрипты, стили, изображения, шрифты и другие ресурсы:
eval и подобные опасные конструкции запрещеныCSP предотвращает более 90% уязвимостей XSS по умолчанию.
Каждый актив виджета (JavaScript, CSS) предоставляется с криптографическим хешем. Браузеры проверяют хеш перед выполнением кода. Если злоумышленник компрометирует ваш CDN или перехватывает трафик, хеш не совпадет — браузеры отказываются загружать поддельный ресурс.
Виджет работает в изолированной области JavaScript с ограниченным доступом к родительской странице:
localStorage или sessionStorage с хостаДаже если код виджета будет скомпрометирован, ущерб будет ограничен.
Архитектура безопасности поддерживает соответствие: