Sikring mot risikoer ved eksternt innhold
Beskytt Electron-appen din mot trusler fra eksternt eller uklarert nettinnhold ved hjelp av webSecurity, CSP og navigasjonskontroller, med utgangspunkt i isolasjon og sandboxing.
Sikring mot risikoer ved eksternt innhold er en gratis leksjon i Utvikling av Electron-skrivebordsapper på CoddyKit. Dette er leksjon 4 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Utvikling av Electron-skrivebordsapper, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Utvikling av Electron-skrivebordsapper inneholder totalt 4 leksjoner.
Faren ved eksternt innhold
Innlasting av eksterne URL-er eller HTML du ikke stoler på, kan utsette appen for cross-site scripting og kjøring av kode. Det er viktig å sikre appen.
Foretrekk lokalt innhold
Den sikreste appen laster bare inn lokale filer du kontrollerer. Behandle alt eksternt innhold som fiendtlig inntil det motsatte er bevist.
La webSecurity være aktivert
Deaktiver aldri webSecurity. Den håndhever same-origin-policyen i renderer-prosessen.
new BrowserWindow({
webPreferences: {
webSecurity: true
}
});Content Security Policy
En CSP begrenser hvilke skript og ressurser som kan lastes inn, og blokkerer injisert kode.
<meta http-equiv="Content-Security-Policy" content="default-src 'self'">Validere en CSP
En streng CSP unngår unsafe-inline og unsafe-eval. Du kan kontrollere policyen programmatisk.
function isStrict(csp) {
return !csp.includes('unsafe-inline') && !csp.includes('unsafe-eval');
}
console.log(isStrict("default-src 'self'"));Kontrollere navigasjon
Blokker uventet navigasjon med will-navigate-hendelsen, og tillat bare opprinnelser du stoler på.
function allowed(url) {
return url.startsWith('https://myapp.example.com');
}
console.log(allowed('https://evil.com'));Blokkere nye vinduer
Bruk setWindowOpenHandler til å avvise eller kontrollere forsøk på å åpne nye vinduer fra innholdet.
contents.setWindowOpenHandler(({ url }) => {
return { action: allowed(url) ? 'allow' : 'deny' };
});Åpne lenker på en trygg måte
Send eksterne lenker til nettleseren i operativsystemet med shell.openExternal i stedet for å laste dem inn i appen.
Deaktivere ubrukte tillatelser
Bruk en setPermissionRequestHandler til å avvise forespørsler om kamera, geolokasjon og andre funksjoner appen ikke trenger.
session.setPermissionRequestHandler((wc, perm, cb) => {
cb(perm === 'notifications');
});Unngå å deaktivere beskyttelser
Flagg som allowRunningInsecureContent og nodeIntegration: true for eksternt innhold er farlige. Behold standardinnstillingene.
Gjennomføre regelmessige sikkerhetskontroller
Kjør Electrons sjekkliste for sikkerhet, og hold Electron oppdatert for å få de nyeste sikkerhetsoppdateringene fra Chromium.
Kjapp sjekk
Test kunnskapene dine om sikring mot eksternt innhold.
Oppsummering
Du har lært å sikre appen mot eksternt innhold: foretrekke lokale filer, la webSecurity være aktivert, håndheve en streng CSP, kontrollere navigasjon og åpning av vinduer, avvise unødvendige tillatelser og gjennomføre regelmessige sikkerhetskontroller.
Lær deg JavaScript med en AI-veileder – gratis
Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.
- Kurs
- 12
- Leksjoner
- 47
Ofte stilte spørsmål
Er leksjonen «Sikring mot risikoer ved eksternt innhold» gratis?
Ja – hele teksten i «Sikring mot risikoer ved eksternt innhold» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av Utvikling av Electron-skrivebordsapper-kurset, kan du oppgradere til CoddyKit PRO. Kurset i Utvikling av Electron-skrivebordsapper inneholder totalt 4 leksjoner.
Hva lærer jeg i «Sikring mot risikoer ved eksternt innhold»?
Beskytt Electron-appen din mot trusler fra eksternt eller uklarert nettinnhold ved hjelp av webSecurity, CSP og navigasjonskontroller, med utgangspunkt i isolasjon og sandboxing. Du øver på Utvikling av Electron-skrivebordsapper med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.
Trenger jeg erfaring for å begynne med Utvikling av Electron-skrivebordsapper?
Ingen tidligere erfaring er nødvendig. Utvikling av Electron-skrivebordsapper på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 4 av 4.
Hvor lang tid tar leksjonen «Sikring mot risikoer ved eksternt innhold»?
De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.
Kan jeg skrive og kjøre kode i denne Utvikling av Electron-skrivebordsapper-leksjonen?
Ja. Alle Utvikling av Electron-skrivebordsapper-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.
Alle leksjonene i dette kurset
- Sikre IPC-mønstre
- Kontekstisolasjon og preload-skript
- Sandkasse for renderer-prosessen
- Sikring mot risikoer ved eksternt innhold