資安設計
資安設計
以輸入驗證、權限控管與安全標頭降低常見風險。
一、前端防護
- 啟用 Content-Security-Policy (CSP),限制腳本、樣式、圖片與連線來源。
- 設定 X-Frame-Options、X-Content-Type-Options、Referrer-Policy 與 Permissions-Policy。
- 頁面輸出預設進行 HTML escape,降低 XSS 風險。
二、API 與資料防護
- API 僅接受 JSON,並驗證 Origin、請求大小與內容型別。
- 重要寫入操作導入速率限制與背景工作隔離機制,降低濫用與阻斷風險。
- 共享與共同編輯採 token / edit token 控制,不以公開可猜測序號作為唯一權限。
三、風險控管範圍
| 風險類型 | 控制措施 |
|---|---|
| XSS | 輸出轉義、CSP、限制內嵌內容來源。 |
| CSRF / 跨站呼叫 | 驗證 Origin,限制 Content-Type,僅接受必要方法。 |
| 暴力濫用 | 速率限制、背景工作鎖定、基本錯誤保護。 |
| 敏感檔案外洩 | .htaccess 拒絕 private / bootstrap / log / env 類型檔案直接存取。 |
四、使用者端建議
- 勿在公共裝置保存可持續存取的共享權限。
- 定期清理瀏覽器資料,並避免將共享連結外傳。
- 若發現疑似異常行為,請停止操作並聯繫技術支援。
五、回報窗口
技術支援信箱:support@kaelith.tw