SSL Sertifikası
Web Güvenliği

Permissions-Policy Başlığı Nasıl Yapılandırılır?

Permissions-Policy ile kamera, mikrofon ve konum gibi tarayıcı özelliklerini kısıtlayın. Örneklerle.

5 dk okuma

Permissions-Policy (eski adıyla Feature-Policy), bir web sitesinin ve içindeki iframe'lerin hangi tarayıcı özelliklerini (kamera, mikrofon, konum, tam ekran vb.) kullanabileceğini denetleyen bir HTTP başlığıdır.

Neden önemli?

Bir XSS veya kötü niyetli üçüncü taraf script'i, izniniz olmadan kamerayı/konumu kullanmaya çalışabilir. Permissions-Policy, kullanılmayan özellikleri baştan kapatarak saldırı yüzeyini daraltır.

Örnek yapılandırma

Permissions-Policy: geolocation=(), microphone=(), camera=(), fullscreen=(self)

Burada konum, mikrofon ve kamera tamamen kapalı; tam ekran yalnızca kendi sitenize izinli.

Sık kullanılan direktifler

  • geolocation, camera, microphone: () = kapalı, (self) = yalnızca site.
  • payment, usb, accelerometer gibi hassas API'ler.

Nginx / Apache'de ekleme

# Nginx
add_header Permissions-Policy "geolocation=(), camera=()" always;
# Apache
Header always set Permissions-Policy "geolocation=(), camera=()"

Bütünsel yaklaşım

Permissions-Policy'yi CSP, HSTS ve X-Content-Type-Options ile birlikte, HTTPS üzerinden sunun. Kullanmadığınız her özelliği kapatın: "izin verilmeyen, istismar edilemez".

Güvenli site için SSL sertifikanızı alın →

Bu yazıyı paylaş
Yazar

Mahmut

Yorumlar

Henüz yorum yapılmamış. İlk yorumu siz yapın!

Yorum Yaz