All terms
Glossary

Permissions Policy

En HTTP response header, der styrer, hvilke browserfunktioner og API'er der kan køre på en side og i dens indlejrede frames.

Sitecheck Team

Permissions-Policy (tidligere Feature Policy) er en HTTP response header, der begrænser adgangen til kraftfulde browser-API'er — kamera, mikrofon, geolocation, payment, USB, autoplay og mange andre — for top-level-siden og eventuelle iframes, den indlæser. Funktioner, der ikke er sat, bruger den standard, browseren tillader, hvilket normalt er for bredt til produktionssites.

Hvorfor det er vigtigt

Uden eksplicitte restriktioner kan ethvert script på din side (inklusive tredjepartsannoncer, tag managers eller analytics) bede brugeren om kamera-, lokations- eller sensoradgang. Hvis et af disse scripts senere kompromitteres, arver angriberen de tilladelser, brugeren har givet. Stramning af Permissions Policy er et lavt-indsats, høj-værdi hærdningstrin, der også reducerer, hvad utroværdige iframes kan gøre.

Sådan sætter du det op

  • Start med en deny-all-baseline og tilvælg kun det, du har brug for: Permissions-Policy: camera=(), microphone=(), geolocation=(), payment=(), usb=().
  • Brug allowlists som geolocation=(self) til first-party-brug, eller camera=(self "https://meet.example.com") for kendte tredjeparter.
  • Lag det med en streng CSP — de to headers dækker forskellige trusler.
  • Tving hele sitet over TLS med HSTS, så policyen ikke kan stripes på linjen.
  • Blokér framing som en ekstra foranstaltning mod clickjacking.
  • Verificér med curl -I og Mozilla Observatory eller browser DevTools Security-panelet.

Se også