Permissions-Policy (eski adıyla Feature-Policy), bir web sitesinin ve içindeki iframe'lerin hangi tarayıcı özelliklerini (kamera, mikrofon, konum, tam ekran vb.) kullanabileceğini denetleyen bir HTTP başlığıdır.
Neden önemli?
Bir XSS veya kötü niyetli üçüncü taraf script'i, izniniz olmadan kamerayı/konumu kullanmaya çalışabilir. Permissions-Policy, kullanılmayan özellikleri baştan kapatarak saldırı yüzeyini daraltır.
Örnek yapılandırma
Permissions-Policy: geolocation=(), microphone=(), camera=(), fullscreen=(self)
Burada konum, mikrofon ve kamera tamamen kapalı; tam ekran yalnızca kendi sitenize izinli.
Sık kullanılan direktifler
geolocation,camera,microphone:()= kapalı,(self)= yalnızca site.payment,usb,accelerometergibi hassas API'ler.
Nginx / Apache'de ekleme
# Nginx
add_header Permissions-Policy "geolocation=(), camera=()" always;
# Apache
Header always set Permissions-Policy "geolocation=(), camera=()"
Bütünsel yaklaşım
Permissions-Policy'yi CSP, HSTS ve X-Content-Type-Options ile birlikte, HTTPS üzerinden sunun. Kullanmadığınız her özelliği kapatın: "izin verilmeyen, istismar edilemez".

Yorumlar
Henüz yorum yapılmamış. İlk yorumu siz yapın!
Yorum Yaz