Ar ais chuig an mblag
Cur i bhfeidhm20 Lúnasa 202610 nóiméad léiteNuashonraithe 30 Lúnasa 2026

Content Security Policy do Chatbotais Suíomh Gréasáin: Widget, API, Íomhánna agus Sruthú a Cheadú go Sábháilte

Ligeann CSP phraiticiúil do chatbotais suíomh gréasáin do na scripteanna, na naisc API, na sruthanna agus na híomhánna atá go fíor riachtanach amháin - gan saorchártaí gan ghá.

Teicneoir imeachtaí fásta ag seiceáil modúl ceangail slán do widget chatbota ar stáitse amuigh faoin aer sa samhradh.

Is annamh a bhíonn chatbot suíomh gréasáin bunaithe ar chomhad amháin JavaScript sa bhrabhsálaí. Osclaíonn lódóir an widget, glacann API le teachtaireachtaí, tagann freagraí ar ais mar sruth, agus b'fhéidir go bhfuil pictiúir phróifíle nó meáin suite ar fhearann eile ar fad. Déanann Content Security Policy (CSP) na cosáin seo a thaispeáint agus a theorannú: ní lódálann ná ní cheanglaíonn an brabhsálaí ach leis na nithe a cheadaíonn an suíomh gréasáin go sainráite.

Is ciseal cosanta tábhachtach é seo i gcoinne Cross-Site Scripting agus ábhar tríú páirtí gan choinne. Mar sin féin, ní dhéanann CSP API neamhsClear, easpa fíordheimhnithe, bailíochtú ionchuir atá lochtach nó Prompt Injection a dheisiú. Laghdaíonn sé na deiseanna atá ag cód a instealltar agus teorannaíonn sé raon feidhme earráide. Mar sin, is é an rud is tábhachtaí ná beartas atá chomh beag agus is féidir a thástáil seachas liosta fada de fhearainn a cheadaítear go ginearálta.

Cén fáth a bhfuil rialacha speisialta CSP ag teastáil ó widgets chatbota

Le gnáthleathanach ábhair, is minic a bhíonn acmhainní ón tionscnamh féin leordhóthanach. Ar an láimh eile, leanann chatbot ar aghaidh ag cumarsáid tar éis é a lódáil. Rialaíonn connect-src, i measc rudaí eile, fetch(), XMLHttpRequest, EventSource, WebSocket agus sendBeacon(). Is anseo go díreach a ritheann teachtaireachtaí, freagraí sruthaithe, imeachtaí aiseolais agus, más infheidhme, teileiméadracht. Mura bhfuil an bunús ceart ann, feictear an widget, ach ní féidir leis freagra a thabhairt.

Titeann comhpháirteanna eile faoina dtreoracha féin. Cinneann script-src faoi lódóir an widget, img-src faoi ealaíona agus íomhánna freagartha, style-src faoi leatháin stíle agus font-src faoi chlótipí seachtracha. Teastaíonn frame-src breise ó widget atá bunaithe ar iframe. Feidhmíonn default-src mar chúltaca do go leor cineálacha acmhainní nach luaitear go sainráite, ach ní thógann sé áit fardail a dhéantar go comhfhiosach.

Dá bhrí sin, ní sa gineadóir CSP a dhéantar an obair ullmhúcháin is tábhachtaí, ach sa bhrabhsálaí: oscail leathanach ionadaíoch, cuir tús le comhrá, lig do fhreagra fada sruthú, oscail foinsí, seol aiseolas agus tástáil cásanna earráide agus láimhseála. Sa phainéal líonra, feicfidh tú na bunúis a n-aimsítear go réadúil orthu. Do gach óstach, doiciméadaigh an cuspóir, an cineál acmhainne agus duine atá freagrach.

Na ceithre chasán sonraí ábhartha a cheadú go leithleach

1. Script widget agus tosú

Faigh an lódóir ó sheoladh cobhsaí le leagan, más féidir. bheadh cead ar nós script-src https: ró-leathan mar go ligfeadh sé sin do scripteanna ó gach fearann HTTPS. Ina ionad sin, ceadaigh an bunús CDN beacht nó seachaid an lódóir tú féin. Má tá cód inline ag teastáil ón gcomhtháthú, úsáid nonce nua atá ginte פר HTTP freagra nó hash atá oiriúnach. Ní n-éireoidh 'unsafe-inline' ina réiteach buan tapa.

Ní bhaineann nonce ach le scripteanna a ghineann an teimpléad ar thaobh an freastalaí é féin. Thabharfadh earra meánainne a chuireann an nonce céanna go dall le gach clib script atá ann iontaoibh do chlibeanna insteallta freisin. Do script tríú páirtí atá statach agus le leagan, is féidir le Subresource Integrity cabhrú freisin; le comhaid a athraíonn go minic, áfach, caithfear an hash a thabhairt suas chun dáta ar modh rialaithe.

2. API, Server-Sent Events agus WebSocket

Teastaíonn an bunús HTTPS API i connect-src le haghaidh gnáth-iarratais POST agus freagra a sruthaítear trí fetch(). Titeann Server-Sent Events trí EventSource faoin gcatagóir sin freisin. Le haghaidh WebSocket, cuir isteach an bunús nithiúil wss:// go sainráite. Tugann MDN le fios nach n-áiríonn 'self' scéimrí WebSocket go huathoibríoch i ngach brabhsálaí. Níl treoir ar leith ar a dtugtar stream-src ann.

Déanann CSP agus CORS tascanna difriúla. Cinneann CSP cá bhfuil cead ag an leathanach nascadh ar chor ar bith; cinneann CORS ar thaobh an freastalaí cé na bunúis ar féidir leo freagra a léamh sa bhrabhsálaí. Mar sin, ní réitíonn cead CSP earráid CORS ná comhartha rochtana a chuaigh in éag. Is féidir le seachfhreastalaí Same-Origin an beartas a simpliú, ach caithfidh sé fíordheimhniú, teorainneacha ráta, teorainneacha ama agus pasáil earráidí a handles go ceart i gcónaí.

3. Íomhánna, ealaíona agus meáin ghinte

Ní mór ach an bunús féin agus an bunús meán a úsáidtear go réadúil a cheadú i img-src. Níl data: ag teastáil ach má úsáideann an widget íomhánna beaga leabaithe; níl blob: ag teastáil ach má ghineann an brabhsálaí íomhánna mar URL blob go réadúil. Méadaíonn gach foinse breise an dromchla ionsaithe. Má lódáiltear íomhá ar dtús trí fetch() agus má thiontaítear go URL blob í ina dhiaidh sin, is féidir tionchar a bhrú ar connect-src agus ar img-src araon.

Ná tástáil an avatar réamhshocraithe amháin. Seiceáil íomhánna réamhamhairc, gabhálacha scáileáin foinse, ceangaltáin chomhaid, modh dorcha agus taispeáint earráide do mheáin nach bhfuil ar fáil. Is féidir le paraiméadair URL faisnéis rúnda a thabhairt isteach i dtuairiscí CSP; mar sin, ba cheart do phointí deiridh tuairiscithe tuairiscí a phróiseáil go spárálach le sonraí agus gan iad a choinneáil go neamhtheoranta.

4. iframe, Stíleanna, Clófhoirne agus Oibrithe roghnacha

De ghnáth ní bhíonn fráma seachtrach ag teastáil ó widget atá leabaithe go díreach sa DOM. Is féidir le frame-src 'none' fanacht sa chás sin. Ar an láimh eile, má ritheann an comhrá i iframe, ná ceadaigh ach a bhunús beacht amháin. Tá frame-ancestors difriúil uaidh seo: cinneann an treoir seo ar an acmhainn sheachadta cé na leathanaigh a bhfuil cead acu í a leabú. Ní mór do sholáthraí an widget í a shocrú go cuí ar a fhreagra iframe.

Baineann an prionsabal céanna le stíleanna agus clófhoirne. Ceadaigh óstigh nithiúla agus seachain 'unsafe-inline' sa mhéid a cheadaíonn an comhtháthú. Ní chuirtear oibrithe nó feidhmeanna fuaime leis ach amháin má úsáideann an táirge iad i ndáiríre. Déanann ceadú coisctheach ar blob:, fearainn saorchárta iomlána nó foinsí meán treallach iniúchtaí níos déanaí níos deacra.

Sampla réadúil CSP do widget chatbota

Is fearainn samplacha inchoimeádta iad na fearainn seo a leanas ar mhaithe le léiriú. Cuir na bunúis i bhfeidhm ó d'anailís líonra féin ina n-ionad. Glacann an sampla leis go bhfuil lódóir seachtrach, API HTTPS, WebSocket scartha le haghaidh sruthú agus óstach meán ann. Ní úsáideann sé saorchártaí ginearálta:

Content-Security-Policy:
  default-src 'self';
  script-src 'self' https://cdn.chat.example 'nonce-{RANDOM}';
  connect-src 'self' https://api.chat.example wss://stream.chat.example;
  img-src 'self' data: https://media.chat.example;
  style-src 'self' 'nonce-{RANDOM}';
  font-src 'self';
  frame-src 'none';
  worker-src 'self';
  object-src 'none';
  base-uri 'self';
  frame-ancestors 'self';
  form-action 'self';
  upgrade-insecure-requests;

Seasann {RANDOM} do luach láidir, ginte nua per freagra, atá comhionann sa cheanntásc agus ar na heilimintí script nó style a cheadaítear. Má úsáideann do widget iframe, cuir bunús beacht an widget in ionad frame-src 'none'. Má úsáideann sé sruthú HTTPS amháin trí fetch() nó EventSource, fágtar bunús WebSocket ar lár. Bain gach foinse nach bhfuil ag teastáil tar éis tástála feidhmiúla iomláine.

Is pointe tosaigh praiticiúil é an beartas seo, ní teimpléad uilíoch. Is féidir le CSP dhocht nua-aimseartha scripteanna a rialú níos láidre fós trí nonces nó hashes agus 'strict-dynamic'. Braitheann sé cibé an bhfuil sé seo bosúil gan saincheisteanna comhoiriúnachta ar an gcaoi a ngineann an lódóir scripteanna breise. Soiléirigh an próiseas seo leis an soláthraí agus tástáil brabhsálaithe, modh toilithe agus leaganacha imlonnaithe.

Ó Report-Only go Beartas Infheidhmithe

Ná cuir beartas nua i bhfeidhm gan é a thástáil. Tuairiscíonn meicníocht W3C Content-Security-Policy-Report-Only sáraithe gan bac a chur ar acmhainní. Ar an dromchla seo, aithneoidh tú óstigh íomhá a rinneadh dearmad orthu, bunús sruthaithe atá éagsúil nó cód inline sula mbíonn tionchar aige ar úsáideoirí. Molann OWASP an ceanntásc HTTP mar an mbealach seachadta tosaíochta; tacaíonn sé leis an raon iomlán feidhmeanna seachas an eilimint meta.

  1. Fardal a chruthú: Tástáil tús an widget, an chéad teachtaireacht, freagra sruthaithe fada, foinsí, íomhánna, aiseolas, láimhseáil agus athruithe toilithe ar thosca leathanaigh éagsúla.
  2. Report-Only a rolladh amach: Tosaigh leis an beartas caol atá beartaithe agus bailigh sáraithe thar thréimhse theoranta. Scag amach síntí brabhsálaí agus comharthaí cur isteach eile nach féidir a atáirgeadh.
  3. Gach óstach a fhírinneacht: Ná leathnaigh an beartas ach má tá an bunús ag teastáil ó fheidhm táirge nithiúil. Seachain saorchártaí mar fhreagra ar thuairiscí aonair.
  4. Tástáil uathoibrithe: Cuir tástálacha deireadh-go-deireadh leis a sheolann teachtaireacht, a fhanann le sruthú agus a lódálann íomhá. Seiceáil consól an brabhsálaí le haghaidh sáraithe CSP ag an am céanna.
  5. Forfheidhmiú agus breathnú: Gníomhaigh an ceanntásc Content-Security-Policy, coinnigh leagan Report-Only atá níos doichte i gcuimhne agus cuir rátaí earráide i gcomparáid le chéile.

Oireann rolladh amach céimnithe go maith do chatbot i Shadow Mode. Le haghaidh méadrachtaí atá sonrach do shruthú, cabhraíonn an t-alt ar bhuiséid latachta agus amscortha. Ba cheart déileáil le sáraithe CSP mar chomhartha ar leith: teastaíonn anailís ar chúiseanna éagsúla le haghaidh amscortha agus nasc blocáilte.

Míchumraíochtaí Coitianta

  • Liostaí foinsí atá ró-leathan: Déanann *, https: nó fearainn saorchárta móra an beartas áisiúil, ach lag agus deacair a fhíorú.
  • Ní dhéantar tástáil ach ar an tús atá le feiceáil: Oscailt an widget, ach teipeann ar sruthú, aiseolas, íomhánna nó láimhseáil níos déanaí.
  • Fanann 'unsafe-inline' go buan: Ní chuirtear nonces, hashes nó cód seachtrach in ionad cabhair comhoiriúnachta gearrthéarmach.
  • Déantar CSP a mheascadh le rialú rochtana: Ní thógann an beartas áit cearta ar thaobh an freastalaí, seiceáil seisiúin nó cosaint ar ghlaonna uirlisí mí-úsáideacha.
  • Tá an iomarca sonraí i dtuairiscí: Críochnaíonn URLanna iomlána, paraiméadair iarratais nó comhthéacs úsáideora sa mhonatóireacht ar feadh tréimhse atá ró-fhada gan ghá.
  • Sraith tástála agus táirgeadh ag gluaiseacht óna chéile: Ní fheictear óstigh éagsúla CDN, API nó WebSocket ach amháin tar éis go-live.

Fiú amháin le script-src caol, ní dhéanann sé sin tríú páirtí ceadaithe sábháilte go huathoibríoch: ritheann a JavaScript leis na féidearthachtaí a thugann do leathanach dó. Mar sin, seiceáil athruithe soláthraí, fo-fhearainn nua agus nuashonruithe lódóra cosúil le spleáchais eile atá ábhartha do shlándáil. Comhlánaíonn an t-alt ar chaint ar chosaint Prompt Injection an teorainn brabhsálaí seo le rialacha do RAG, uirlisí agus sonraí.

Liosta seiceála roimh go-live

  • An bhfuil na bunúis go léir atá ag teastáil ó sheisiúin brabhsálaí réadacha doiciméadaithe agus justified go teicniúil?
  • An dtugann script-src cead don lódóir agus do scripteanna rialaithe amháin, gan 'unsafe-inline' ginearálta?
  • An bhfuil na bunúis beachta HTTPS, EventSource agus WSS (más infheidhme) i connect-src?
  • An bhfuil foinsí íomhá, stíle, cló, fráma agus oibrí scartha agus sainithe chomh caol agus is féidir?
  • An ngintear nonces nua פר freagra agus an gcuirtear iad ar eilimintí iontaofa amháin?
  • Ar tástáladh athruithe toilithe, sruthanna fada, íomhánna, earráidí, láimhseáil chomh maith le gléasanna deisce agus soghluaiste?
  • Ar breathnaíodh ar an beartas i Report-Only ar dtús agus an ar forfheidhmiú é mar cheanntásc ina dhiaidh sin?
  • An ndéantar tuairiscí CSP a phrónna gan sonraí pearsanta nó URL rúnda gan ghá?
  • An bhfuil tástáil aischéimnithe uathoibrithe ann tar éis nuashonruithe widget nó bonneagair?

Conclúid

Ní bailiúchán eisceachtaí é CSP maith do chatbotais suíomh gréasáin, ach léarscáil theicniúil de na cosáin brabhsálaí a cheadaítear. Scar lódóir, API, sruthú, íomhánna agus acmhainní iframe, ceadaigh bunúis beachta agus cuir an beartas i bhfeidhm sa mhodh Report-Only ar dtús. Ar an mbealach seo, fanann an widget ag feidhmiú, agus bíonn i bhfad níos lú spáis ag scripteanna agus naisc gan choinne.

Foinsí

Cas cuairteanna láithreáin go comhráite níos fearr

Seol chatbot AI a bheidh úsáideach ón gcéad lá

Traenáil ChatReact le do shuíomh, do dhoiciméid, agus le fíricí deimhnithe ionas go bhfaigheann cuairteoirí freagraí níos gasta agus go bhfaigheann bhur bhfoireann níos lú iarratas athchleachtacha.

Ailt ghaolmhara

Lean ar aghaidh ag léamh