亚洲国产日韩欧美一区二区三区,精品亚洲国产成人av在线,国产99视频精品免视看7,99国产精品久久久久久久成人热,欧美日韩亚洲国产综合乱

目次
2。ミドルウェアを登録します
オプションA:グローバルミドルウェア(すべてのルートに適用)
オプションB:ルート固有のミドルウェア
3。CSPポリシーをカスタマイズします
4。レポートを使用する(オプション)
まとめ
ホームページ PHPフレームワーク Laravel Laravelでコンテンツセキュリティポリシー(CSP)を設(shè)定する方法は?

Laravelでコンテンツセキュリティポリシー(CSP)を設(shè)定する方法は?

Jul 29, 2025 am 01:06 AM

PHP Artisan Makeを使用してミドルウェアを作成します。ミドルウェアAddCSPheadersと、デフォルトのSRC「Self」などのポリシーを使用して、ハンドルメソッドにCSPヘッダーを?qū)g裝します。生産において「危険なインライン」と「安全でない平均」を避けながら。 2。$ Middlewareアレイにグローバルにミドルウェアを登録するか、APP/http/kernel.phpの特定のルートまたはグループに適用します。 3.分析やCDNに外部ドメインを許可するなど、必要なソースに基づいてポリシーをカスタマイズし、安全でないディレクティブの代わりにインラインスクリプトにNoncesを使用します。 4.オプションで、レポート-URI指令を追加してレポートを有効にし、そのエンドポイントのCSRF保護を無効にしながら、違反をログにするルートを作成します。 5.ポリシーを徹底的にテストし、厳密な構(gòu)成から始め、必要に応じてセキュリティと機能のバランスをとるために調(diào)整し、Laravelアプリケーションが効果的なCSP実裝を通じてXSSおよびインジェクション攻撃から保護されていることを確認します。

Laravelでコンテンツセキュリティポリシー(CSP)を設(shè)定する方法は?

Laravelでコンテンツセキュリティポリシー(CSP)をセットアップすると、アプリケーションがクロスサイトスクリプティング(XSS)、データインジェクション、およびその他のクライアント側(cè)の攻撃から、どのリソース(スクリプト、スタイル、畫像など)をロードできるかを制限することにより、アプリケーションを保護するのに役立ちます。 LaravelはデフォルトでCSPを含めていませんが、ミドルウェアを使用して効果的に実裝できます。これが方法です。

Laravelでコンテンツセキュリティポリシー(CSP)を設(shè)定する方法は?

1. CSPミドルウェアを作成します

Content-Security-PolicyヘッダーをHTTP応答に追加するミドルウェアを生成することから始めます。

この職人コマンドを?qū)g行します:

Laravelでコンテンツセキュリティポリシー(CSP)を設(shè)定する方法は?
 PHP Artisan Make:ミドルウェアAddCSPheaders

次に、新しく作成されたファイルapp/Http/Middleware/AddCspHeaders.phpを開き、 handleメソッドを変更します。

 <?php

namespace app \ http \ middleware;

閉鎖を使用します。

クラスaddcspheaders
{
    パブリック関數(shù)ハンドル($ request、closure $ next)
    {
        $ response = $ next($ request);

        //生産にCSPのみを適用します
        if(app() - >環(huán)境( &#39;production&#39;)){
            $ csp = "default-src &#39;self&#39;; script-src &#39;self&#39; &#39;&#39;安全でないインライン &#39;&#39; Unsafe-eval &#39;; style-src&#39; self &#39;&#39; unsafe-inline &#39;; img-src&#39; self &#39;data:https:; font-src&#39; self &#39;; frame-ancestors&#39; &#39;none&#39;;"

            $ Response-> Header( &#39;Content-Security-Policy&#39;、$ csp);
        }

        返信$応答。
    }
}

?注:可能であれば、 &#39;unsafe-inline&#39;&#39;unsafe-eval&#39;を避けてください。より良いセキュリティのために、代わりにノンセまたはハッシュを使用してください。

Laravelでコンテンツセキュリティポリシー(CSP)を設(shè)定する方法は?

2。ミドルウェアを登録します

Laravelがリクエストに適用するように、ミドルウェアを登録する必要があります。

オプションA:グローバルミドルウェア(すべてのルートに適用)

app/Http/Kernel.php$middleware配列に追加します:

保護された$ middleware = [
    //その他のミドルウェア
    \ app \ http \ middleware \ addcspheaders :: class、
];

オプションB:ルート固有のミドルウェア

特定のルートでCSPのみが必要な場合は、ミドルウェアグループまたは個別のルートに割り當てます。

まず、 Kernel.phpのグループに追加します:

保護された$ middlewaregroups = [
    &#39;web&#39; => [
        //その他のミドルウェア
        \ app \ http \ middleware \ addcspheaders :: class、
    ]、、
];

または、ルートに直接適用します。

ルート:: get( &#39;/secure&#39;、function(){
    return View( &#39;Secure&#39;);
}) - > middleware(addcspheaders :: class);

3。CSPポリシーをカスタマイズします

アプリのニーズに基づいてポリシーを調(diào)整します。例えば:

  • Google AnalyticsまたはCDNSを使用する場合:

     Script-src &#39;self&#39; https://www.google-analytics.com &#39;Unsafe-inline&#39;;
    img-src &#39;self&#39; https://www.google-analytics.comデータ:;
  • インラインスクリプト(推奨されない)を使用する場合は、noncesを使用します。

    リクエストごとにノンセを生成します。

     $ nonce = base64_encode(random_bytes(16));

    その後、設(shè)定します:

     Script-SRC &#39;self&#39; &#39;nonce-&#39;。 $ nonce;

    そして、あなたのブレードテンプレートで:

     <script nonce = "{{$ nonce}}">
        console.log( "これは許可されています");
    </script>

    view()->share()またはミドルウェアを介してnonceを渡します。


4。レポートを使用する(オプション)

違反を監(jiān)視するためにCSPレポートを設(shè)定することもできます。

report-uriまたはreport-to Directiveを追加します。

 $ csp = "default-src &#39;self&#39;; ...; report-uri /csp-report;";

次に、レポートを処理するルートを作成します。

ルート:: post( &#39;/csp-report&#39;、function(){
    \ log ::警告( &#39;csp違反:&#39;、request() - > all());
    返信応答( &#39;&#39;、204);
}) - > middlewareなし([\ app \ http \ middleware \ verifycsrftoken :: class]);

CSPレポートはクロスオリジンが送信されるため、このエンドポイントのCSRFを無効にします。


まとめ

  • cscswヘッダーを挿入するためのミドルウェアを作成します
  • Kernel.phpまたは特定のルートで登録します
  • cussetsアセットとドメインに基づいてディレクティブをカスタマイズします
  • caps可能な場合は安全でない慣行を避けてください
  • Reportingレポートを使用して、問題をキャッチおよび修正します

適切に構(gòu)成されたCSPを使用すると、LaravelアプリはXSSおよびインジェクション攻撃に対して非常に回復(fù)力が高くなります。厳密に起動し、徹底的にテストし、必要に応じて調(diào)整します。

基本的に、セットアップするのは難しくありません。ミドルウェアと慎重なポリシー調(diào)整だけです。

以上がLaravelでコンテンツセキュリティポリシー(CSP)を設(shè)定する方法は?の詳細內(nèi)容です。詳細については、PHP 中國語 Web サイトの他の関連記事を參照してください。

このウェブサイトの聲明
この記事の內(nèi)容はネチズンが自主的に寄稿したものであり、著作権は原著者に帰屬します。このサイトは、それに相當する法的責(zé)任を負いません。盜作または侵害の疑いのあるコンテンツを見つけた場合は、admin@php.cn までご連絡(luò)ください。

ホットAIツール

Undress AI Tool

Undress AI Tool

脫衣畫像を無料で

Undresser.AI Undress

Undresser.AI Undress

リアルなヌード寫真を作成する AI 搭載アプリ

AI Clothes Remover

AI Clothes Remover

寫真から衣服を削除するオンライン AI ツール。

Clothoff.io

Clothoff.io

AI衣類リムーバー

Video Face Swap

Video Face Swap

完全無料の AI 顔交換ツールを使用して、あらゆるビデオの顔を簡単に交換できます。

ホットツール

メモ帳++7.3.1

メモ帳++7.3.1

使いやすく無料のコードエディター

SublimeText3 中國語版

SublimeText3 中國語版

中國語版、とても使いやすい

ゼンドスタジオ 13.0.1

ゼンドスタジオ 13.0.1

強力な PHP 統(tǒng)合開発環(huán)境

ドリームウィーバー CS6

ドリームウィーバー CS6

ビジュアル Web 開発ツール

SublimeText3 Mac版

SublimeText3 Mac版

神レベルのコード編集ソフト(SublimeText3)

Laravelプロジェクトでカスタム検証ルールを作成します Laravelプロジェクトでカスタム検証ルールを作成します Jul 04, 2025 am 01:03 AM

Laravelにカスタム検証ルールを追加するには、閉鎖、ルールクラス、フォームリクエストの3つの方法があります。 1.ユーザー名「管理者」の防止など、軽量の検証に適した閉鎖を使用する。 2。複雑なロジックをより明確かつ保守できるようにするために、ルールクラス(validusernameruleなど)を作成します。 3。フォームリクエストに複數(shù)のルールを統(tǒng)合し、検証ロジックを中央に管理します。同時に、カスタムメッセージメソッドまたは著信エラーメッセージ配列を介してプロンプトを設(shè)定して、柔軟性と保守性を向上させることができます。

Laravelアプリケーションに多言語サポートを追加します Laravelアプリケーションに多言語サポートを追加します Jul 03, 2025 am 01:17 AM

Laravelアプリケーションの多言語サポートを?qū)g裝するためのコアメソッドには、言語ファイルの設(shè)定、動的言語スイッチング、翻訳URLルーティング、ブレードテンプレートの翻訳キーの管理が含まれます。まず、 /resources /langディレクトリの対応するフォルダー(en、es、frなど)に各言語の文字列を整理し、連想配列を返すことで変換コンテンツを定義します。 2。\ _ \ _()ヘルパー関數(shù)呼び出しを介してキー値を翻訳し、app :: setlocale()を使用してセッションまたはルーティングパラメーターを組み合わせて言語の切り替えを?qū)g現(xiàn)します。 3。翻訳URLの場合、プレフィックスされたルーティンググループを介して異なる言語に対してパスを定義できます。 4.翻訳キーを簡潔にしてください

Laravelの多くの関係でピボットテーブルを使用します Laravelの多くの関係でピボットテーブルを使用します Jul 07, 2025 am 01:06 AM

pivottablesinlaravel、firstaccesspivotdatausingwithpivot()orwithtimestamps()、sonupdateentries withupdatee XistingPivot()、ManagerElationshipsviadetach()andSync()、andusecustopivotmodelswheneeded.1.usewithpivot()to includespificcol

Laravelでさまざまな種類の通知を送信します Laravelでさまざまな種類の通知を送信します Jul 06, 2025 am 12:52 AM

laravelprovidesAcleanandflexiblewwaytosendnotificationsviamultiplechannelsillikemail、sms、in-appalerts、およびpushnotifications.youdefinenotificationchannelsinthevia()MethodofaNotificationclass、andpplementspecificmethodsliketomail()、database()、database()、database()

Laravelでカスタムサービスプロバイダーを理解し、作成します Laravelでカスタムサービスプロバイダーを理解し、作成します Jul 03, 2025 am 01:35 AM

ServiceProviderは、サービスを登録してロジックを初期化するためにLaravelフレームワークで使用されるコアメカニズムです。職人コマンドを介してカスタムServiceProviderを作成できます。 1.レジスタメソッドは、サービスのバインド、シングルトンの登録、エイリアスの設(shè)定などに使用され、まだロードされていない他のサービスを呼び出すことはできません。 2.ブートメソッドは、すべてのサービスが登録された後に実行され、イベントリスナー、シンセサイザー、ミドルウェア、および他のサービスに依存するその他のロジックを登録するために使用されます。一般的な用途には、バインドインターフェイスと実裝、ファサードの登録、構(gòu)成の読み込み、コマンドライン命令の登録、コンポーネントの表示が含まれます。関連するバインディングをServiceProviderに集中させて管理し、登録に注意を払うことをお勧めします

Laravelでの依存関係を理解し??ていますか? Laravelでの依存関係を理解し??ていますか? Jul 05, 2025 am 02:01 AM

依存関係の噴射は、手動の新しいオブジェクトなしでLaravelのサービスコンテナを介してクラスの依存関係を自動的に処理します。そのコアは、コントローラーのリクエストインスタンスを自動的に通過するなど、コンストラクターインジェクションとメソッドインジェクションです。 Laravelは、型プロンプトを介して依存関係を解析し、必要なオブジェクトを再帰的に作成します。バインディングインターフェイスと実裝は、サービスプロバイダーがBINDメソッドを使用して、またはSingletonを使用してSingletonをバインドすることができます。それを使用する場合、タイプのプロンプトを確保し、コンストラクターの合併癥を避け、コンテキストバインディングを慎重に使用し、自動解析ルールを理解する必要があります。これらをマスターすると、コードの柔軟性とメンテナンスが向上する可能性があります。

Laravelアプリケーションでの例外とロギングエラーの処理 Laravelアプリケーションでの例外とロギングエラーの処理 Jul 02, 2025 pm 03:24 PM

Laravelアプリケーションの例外と記録エラーを処理するためのコアメソッドには、次のものが含まれます。1。アプリ\例外\ハンドラークラスを使用して、未処理の例外を中央に管理し、スラック通知の送信など、レポート()メソッドを介して例外情報を記録または通知します。 2。モノログを使用してログシステムを構(gòu)成し、config/logging.phpでログレベルと出力メソッドを設(shè)定し、生産環(huán)境でエラーと上記のレベルログを有効にします。同時に、詳細な例外情報は、コンテキストと組み合わせてレポート()に手動で記録できます。 3. render()メソッドをカスタマイズして、統(tǒng)合されたJSON形式のエラー応答を返し、APIのフロントエンドとバックエンドのコラボレーション効率を改善します。これらの手順はです

Laravelアプリケーションのパフォーマンスを最適化するための戦略 Laravelアプリケーションのパフォーマンスを最適化するための戦略 Jul 09, 2025 am 03:00 AM

Laravel Performanceの最適化により、4つのコア方向を通じてアプリケーション効率を向上させることができます。 1.キャッシュメカニズムを使用して重複クエリを削減し、データベースアクセス頻度を減らすためにキャッシュ:: remember()およびその他の方法を介してデータをまったく変更します。 2.モデルからクエリステートメントまでデータベースを最適化し、n 1クエリを回避し、フィールドクエリの指定、インデックスの追加、ページングの処理と読み取りと書き込みの分離を削減し、ボトルネックを削減します。 3.電子メールの送信やキューの非同期処理へのエクスポートなどの時間のかかる操作を使用し、監(jiān)督者を使用して労働者を管理し、再試行メカニズムを設(shè)定します。 4.複雑なロジックと不必要な初期化コードを回避するために、ミドルウェアとサービスプロバイダーを合理的に使用し、スタートアップ効率を改善するためにサービスの負荷を遅らせます。

See all articles