AMP

免於第三方攻擊

重要事項:本文件不適用於您目前選取的格式 廣告

採取措施保護您的網站和使用者免受網路安全漏洞的影響。其中最陰險的漏洞之一是 跨網站指令碼 (XSS)。XSS 是一種安全漏洞,可能允許攻擊者將惡意程式碼注入到向使用者顯示的 HTML 頁面中。

若要防範這些類型的攻擊,請採用內容安全策略 (CSP)。Google AMP 快取等 AMP 快取已將 CSP 新增至您的網頁!但是,如果使用者規避快取版本,且您未新增自己的 CSP,則網頁將缺少此額外的保護層。

實作 AMP 的 CSP

若要實作 CSP,請將適當的中繼標記新增至您網頁的 head 中。以下是 AMP 的 CSP,僅允許將 AMP 指令碼注入到您的網頁中

<meta
  http-equiv="Content-Security-Policy"
  content="default-src * data: blob:; script-src blob: https://cdn.ampproject.org/v0.js https://cdn.ampproject.org/v0/ https://cdn.ampproject.org/viewer/ https://cdn.ampproject.org/rtv/; object-src 'none'; style-src 'unsafe-inline' https://cdn.ampproject.org/rtv/ https://cdn.materialdesignicons.com https://cloud.typography.com https://fast.fonts.net https://fonts.googleapis.com https://maxcdn.bootstrapcdn.com https://p.typekit.net https://use.fontawesome.com https://use.typekit.net; report-uri https://csp-collector.appspot.com/csp/amp"
/>

您可以在此處查看完整範例.

在此處深入瞭解保護措施、安全漏洞和 CSP