Etäsisällön riskien torjunta
Suojaa Electron-sovelluksesi etäisen tai epäluotetun verkkosisällön aiheuttamilta uhilta webSecurityn, CSP:n ja navigoinnin hallintakeinojen avulla sekä hyödynnä eristyksen ja hiekkalaatikoinnin perusteita.
Etäsisällön riskien torjunta on ilmainen Electron-työpöytäsovellusten kehitys-oppitunti CoddyKitissä. Tämä on oppitunti 4/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Electron-työpöytäsovellusten kehitys-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Electron-työpöytäsovellusten kehitys-kurssilla on yhteensä 4 oppituntia.
Etäsisällön vaarat
Etä-URL-osoitteiden tai epäluotettavan HTML:n lataaminen voi altistaa sovelluksesi cross-site scripting -hyökkäyksille ja koodin suorittamiselle. Suojaaminen on välttämätöntä.
Suosi paikallista sisältöä
Turvallisin sovellus lataa vain hallitsemiasi paikallisia tiedostoja. Käsittele kaikkea etäsisältöä haitallisena, kunnes sen turvallisuus on varmistettu.
Pidä webSecurity käytössä
Älä koskaan poista webSecurity-asetusta käytöstä. Se pakottaa saman alkuperän käytännön renderöijän sisällä.
new BrowserWindow({
webPreferences: {
webSecurity: true
}
});Content Security Policy
CSP rajoittaa ladattavia komentosarjoja ja resursseja sekä estää injektoidun koodin suorittamisen.
<meta http-equiv="Content-Security-Policy" content="default-src 'self'">CSP:n tarkistaminen
Tiukka CSP ei salli arvoja unsafe-inline eikä unsafe-eval. Voit tarkistaa käytäntösi ohjelmallisesti.
function isStrict(csp) {
return !csp.includes('unsafe-inline') && !csp.includes('unsafe-eval');
}
console.log(isStrict("default-src 'self'"));Navigoinnin hallinta
Estä odottamaton navigointi will-navigate-tapahtuman avulla sallimalla vain luotetut alkuperät.
function allowed(url) {
return url.startsWith('https://myapp.example.com');
}
console.log(allowed('https://evil.com'));Uusien ikkunoiden estäminen
Sieppaa setWindowOpenHandler estääksesi sisällön yritykset avata uusia ikkunoita tai tarkistaaksesi ne ennen sallimista.
contents.setWindowOpenHandler(({ url }) => {
return { action: allowed(url) ? 'allow' : 'deny' };
});Linkkien turvallinen avaaminen
Lähetä ulkoiset linkit käyttöjärjestelmän selaimeen shell.openExternal-metodilla sen sijaan, että lataisit ne sovelluksen sisällä.
Käyttämättömien käyttöoikeuksien poistaminen käytöstä
Käytä setPermissionRequestHandler-käsittelijää estääksesi kameraa, sijaintia ja muita käyttöoikeuksia koskevat pyynnöt, joita sovelluksesi ei tarvitse.
session.setPermissionRequestHandler((wc, perm, cb) => {
cb(perm === 'notifications');
});Suojausten käytöstä poistamisen välttäminen
Liput, kuten allowRunningInsecureContent, ja nodeIntegration: true etäsisällön yhteydessä ovat vaarallisia. Pidä oletusasetukset käytössä.
Tarkista säännöllisesti
Suorita Electronin tietoturvatarkistuslista ja pidä Electron ajan tasalla, jotta saat käyttöön Chromiumin uusimmat korjaukset.
Pikatarkistus
Testaa tietosi etäsisällön suojaamisesta.
Kertaus
Opit suojaamaan sovellusta etäsisällöltä: suosimaan paikallisia tiedostoja, pitämään webSecurity-asetuksen käytössä, pakottamaan tiukan CSP:n, hallitsemaan navigointia ja ikkunoiden avaamista, estämään tarpeettomat käyttöoikeudet sekä tarkistamaan suojaukset säännöllisesti.
Opi JavaScript tekoälytuutorin avulla — ilmaiseksi
Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.
- Kurssit
- 12
- Oppitunnit
- 47
Usein kysytyt kysymykset
Onko oppitunti ”Etäsisällön riskien torjunta” ilmainen?
Kyllä – oppitunnin ”Etäsisällön riskien torjunta” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Electron-työpöytäsovellusten kehitys-kurssin, päivitä CoddyKit PROhon. Electron-työpöytäsovellusten kehitys-kurssilla on yhteensä 4 oppituntia.
Mitä opin oppitunnilla ”Etäsisällön riskien torjunta”?
Suojaa Electron-sovelluksesi etäisen tai epäluotetun verkkosisällön aiheuttamilta uhilta webSecurityn, CSP:n ja navigoinnin hallintakeinojen avulla sekä hyödynnä eristyksen ja hiekkalaatikoinnin peru… Harjoittelet Electron-työpöytäsovellusten kehitys-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.
Tarvitsenko kokemusta aloittaakseni Electron-työpöytäsovellusten kehitys-opiskelun?
Aiempi kokemus ei ole tarpeen. CoddyKitin Electron-työpöytäsovellusten kehitys-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 4/4.
Kuinka kauan ”Etäsisällön riskien torjunta”-oppitunnin suorittaminen kestää?
Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.
Voinko kirjoittaa ja suorittaa koodia tällä Electron-työpöytäsovellusten kehitys-oppitunnilla?
Kyllä. Jokainen Electron-työpöytäsovellusten kehitys-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.
Kaikki tämän kurssin oppitunnit
- Suojatut IPC-mallit
- Kontekstin eristys ja preload-komentosarjat
- Renderer-prosessin hiekkalaatikointi
- Etäsisällön riskien torjunta