Ala*_*blo 12 javascript security web content-security-policy google-tag-manager
在内容安全-政策(CSP)头的目的是保护你免受恶意资源注入应用程序在你的web应用程序.为简单起见,您可以为所有图像,脚本,样式等提供允许的域来源的白名单.
与此同时,营销团队正在使用Google跟踪代码管理器(GTM)来管理代码.原理是从页面收集信息,将它们发送到GTM并将这些数据用作变量来生成标签,模板化JS/HTML和这些变量的混合.
问题是这些标签中的大多数都包含javascript,用于向跟踪器,广告服务器或任何合作伙伴发送非常具体的数据.让我们假设我的营销团队意识到安全风险,并且不会包含恶意脚本.
有没有办法知道哪些域是由GTM导入的,所以它们可以自动添加到我的CSP上?
这是一个大问题,令我惊讶的是关于此的信息如此之少。请注意任何建议在 CSP 中设置unsafe-inline 的解决方案,因为这会使策略变得非常弱,几乎毫无用处。
为了回答您的直接问题,无法知道 GTM 以编程方式使用哪些域。我建议将 CSP 设置为仅报告模式,并使用错误作为创建白名单的指南。
为了回答如何使它们共存的更广泛的问题,主要解决方案是使用随机数值和随机数感知 GTM 脚本,如 Google 此处所述https://developers.google.com/tag-manager/web/聚苯乙烯。
简而言之:
但是,此解决方案并不完整,因为 GTM 似乎没有将随机数传播到任何自定义 HTML 标记。为此,您必须:
有关更全面的指南,包括 GTM 的屏幕截图,请参阅本文https://rbultitudezone.medium.com/tag-manager-services-and-website-security-using-gtm-with-csp-5749a610c600
归档时间: |
|
查看次数: |
2911 次 |
最近记录: |