本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
查看或更新应用程序的内容安全设置
App Studio 中的每个应用程序都有内容安全设置,可用于限制加载外部媒体或资源,例如图像、iFrame 和 PDF,或仅允许从指定的域或 URL(包括 Amazon S3 存储桶)加载。您还可以指定您的应用程序可以将对象上传到 Amazon S3 的域。
所有应用程序的默认内容安全设置是阻止从外部来源(包括 Amazon S3 存储桶)加载所有媒体,并阻止将对象上传到 Amazon S3。因此,要加载图像、iFrame、PDF 或类似媒体,必须编辑设置以允许媒体来源。此外,要允许将对象上传到 Amazon S3,您必须编辑设置以允许上传到的域。
注意
内容安全设置用于在应用程序中配置内容安全策略 (CSP) 标头。CSP 是一种安全标准,有助于保护您的应用程序免受跨站脚本 (XSS)、点击劫持和其他代码注入攻击。有关 CSP 的更多信息,请参阅 MDN Web 文档中的
更新应用程序的内容安全设置
如有必要,通过从应用程序列表中选择编辑来导航到应用程序的应用程序工作室。
选择应用程序设置。
选择 “内容安全设置” 选项卡以查看以下设置:
框架来源:用于管理您的应用程序可以从中加载框架和 iframe(例如交互式内容或 PDF)的网域。此设置会影响以下组件或应用程序资源:
iFrame 嵌入组件
PDF 查看器组件
图片来源:用于管理您的应用程序可以从中加载图像的网域。此设置会影响以下组件或应用程序资源:
应用程序徽标和横幅
图像查看器组件
连接源:用于管理您的应用程序可以将 Amazon S3 对象上传到的域。
对于每项设置,从下拉列表中选择所需的设置:
屏蔽所有 frames/images /连接:不允许加载任何媒体(图像、框架、PDF),也不允许将任何对象上传到 Amazon S3。
允许所有 frames/images /connections:允许加载所有域中的所有媒体(图像、框架、PDF),或允许将所有域的对象上传到 Amazon S3。
允许特定域:允许从指定域加载媒体或将媒体上传到指定域。域或 URL 被指定为以空格分隔的表达式列表,其中通配符 (
*) 可用于子域名、主机地址或端口号,以表示每个域的所有合法值均有效。指定http也匹配https。以下列表包含有效条目的示例:blob::匹配所有 blob,其中包括自动化操作返回的文件数据,例如从 Amazon S3 存储桶GetObject返回的项目或由 Amazon Bedrock 生成的图像。重要
必须在提供的表达式中包含
blob:以允许操作返回文件数据,即使您的表达式是*,也应将其更新为* blob:http://*.example.com: 匹配所有尝试从的任何子域加载的example.com次数。还会匹配https资源。https://source1.example.com https//source2.example.com: 匹配所有尝试从https://source1.example.com和加载的次数https://source2.example.comhttps://example.com/subdirectory/: 匹配所有尝试加载子目录下文件的尝试。例如https://example.com/subdirectory/path/to/file.jpeg。它不匹配https://example.com/path/to/file.jpeg。
-
选择 保存 以保存您的更改。