hosting

Dış İçerik Gömmek: iframe ve Gömülü Bileşen Güvenliği

Çerçeve ve betik gömme farkı, kum havuzu kısıtları, izin politikası, gizlilik boyutu ve çerçeveleme koruması. Dış İçerik Gömmek: iframe ve Gömülü Bileşen…

Dış İçerik Gömmek: iframe ve Gömülü Bileşen Güvenliği
İçindekiler
  1. İki Farklı Gömme Türü
  2. Çerçeve Kullanmanın Avantajı
  3. Kum Havuzu Kısıtları
  4. İzin Politikası
  5. Performans Etkisi
  6. Gizlilik Boyutu
  7. Tersi Durum: Sizi Gömmeleri
  8. Kontrol Listesi
  9. Sonuç
  10. Sıkça Sorulan Sorular (SSS)
  11. Çerçeve ile betik gömme arasındaki fark ne?
  12. Kum havuzu nasıl kullanılmalı?
  13. Gömülü içerik sitemi yavaşlatır mı?
  14. Beni çerçeveleyebilirler mi?

Dış İçerik Gömmek: iframe ve Gömülü Bileşen Güvenliği

Sitenize bir harita, bir video ve bir sohbet aracı gömdünüz. Üçü de başka şirketlerin sunucularından geliyor ve üçü de sizin sayfanızda çalışıyor. O şirketlerden biri ele geçirilirse, sizin ziyaretçileriniz de etkilenir.

Bu yazı, dış kaynaklı gömülü içeriğin risklerini ve kontrolünü ele alıyor.

İki Farklı Gömme Türü

Yöntem Yalıtım
Çerçeve içinde Yalıtılmış
Betik olarak Tam erişim

Bu ayrım güvenlik açısından belirleyicidir: çerçeve içinde çalışan bir dış içerik sizin sayfanıza erişemez, ancak betik olarak eklenen bir dış kod sayfanızın tamamına — formlarınız ve çerezleriniz dahil — erişebilir.

Sohbet araçları, analitik ve reklam betikleri ikinci kategoridedir.

Bu, o servislere tam güvenmeniz gerektiği anlamına gelir. Onlar ele geçirilirse siz de ele geçirilmiş olursunuz.

Çerçeve Kullanmanın Avantajı

Yalıtım tarayıcı tarafından zorlanır:

  • Farklı kaynak politikası devrededir.
  • Çerçeve içeriği ana sayfayı okuyamaz.
  • Çerezleriniz erişilemez.
  • Formlarınız görünmez.

Bu koruma güçlüdür ama bir istisna vardır: çerçeve içeriği ana sayfayı okuyamaz ama üst pencereyi başka bir adrese yönlendirebilir — bu, kimlik avı sayfasına yönlendirme için kullanılabilir.

Bu davranış kum havuzu özniteliğiyle engellenebilir.

Mümkün olan her yerde çerçeve tercih edilmelidir; yalıtım varsayılan olarak gelir.

Kum Havuzu Kısıtları

Çerçeveye ek sınırlar konabilir:

  1. Betik çalıştırmayı engelleyin.
  2. Form gönderimini engelleyin.
  3. Üst pencere yönlendirmesini engelleyin.
  4. Yalnızca gerekli izinleri açın.

Dördüncü madde doğru yaklaşımı özetler: kum havuzu özniteliği varsayılan olarak her şeyi kapatır ve siz yalnızca gereken izinleri tek tek açarsınız — bu, unutulan bir kısıt riskini ortadan kaldırır.

Bir video oynatıcı betik çalıştırmaya ihtiyaç duyar ama form göndermeye ihtiyaç duymaz.

Üçüncü madde ise önceki bölümde anlatılan yönlendirme riskini kapatır.

Dikkat: gömülü içeriğe hem betik çalıştırma hem aynı kaynak izni birlikte verilirse, kum havuzu koruması pratikte devre dışı kalır.

İzin Politikası

Yetenek Varsayılan olmalı
Kamera Kapalı
Mikrofon Kapalı
Konum Kapalı
Tam ekran Video için açık
Ödeme arayüzü Kapalı

Bu kısıtlar tarayıcı seviyesinde uygulanır ve önemli bir koruma sağlar: gömülü bir bileşenin kameraya erişim istemesi, kullanıcıya sizin siteniz istiyormuş gibi görünür — izin politikasıyla bu talebi baştan engelleyebilirsiniz.

Kullanıcı, o izin isteğinin bir dış bileşenden geldiğini fark etmez ve sizin sitenize güvendiği için kabul edebilir.

Üçüncü satır ise gizlilik açısından önemlidir. Bir harita bileşeni konum isteyebilir ama bu ihtiyaç gerçekten var mı sorgulanmalıdır.

Performans Etkisi

Gömülü içerik sayfanızın hızını doğrudan etkiler:

  • Ek alan adı çözümlemesi gerekir.
  • Ek bağlantı kurulur.
  • Kendi kaynaklarını çeker.
  • Yavaşlarsa sayfanız da yavaşlar.

Dördüncü madde en somut risktir: engelleyici biçimde eklenen bir dış betik yavaş yanıt verdiğinde sayfanız o yanıt gelene kadar boş kalır — sizin sunucunuzda hiçbir sorun olmasa bile site açılmaz.

Çözüm, dış betikleri geciktirmeli veya asenkron olarak yüklemektir.

Daha iyisi, gömülü içeriği kullanıcı etkileşimine kadar hiç yüklememektir. Bir video için önce yalnızca kapak görseli gösterilir; tıklandığında gerçek oynatıcı yüklenir.

Bu yöntem hem hız hem gizlilik kazancı sağlar.

Gizlilik Boyutu

  1. Gömülü içerik ziyaretçiyi görür.
  2. Çerez yerleştirebilir.
  3. Yönlendiren adresi öğrenir.
  4. Onay gerekebilir.

Dördüncü madde yasal bir yükümlülüktür: sayfanız yüklenir yüklenmez çerez yerleştiren bir dış bileşen, kullanıcı onay vermeden veri toplamış olur ve bu, çerez düzenlemelerine aykırıdır.

Doğru uygulama, bu bileşenleri onay alınana kadar yüklememektir.

Üçüncü madde ise az bilinir. Gömülü içerik, kullanıcının hangi sayfanızda olduğunu görür ve bu bilgi profilleme için kullanılabilir.

Bazı servisler gizlilik odaklı alternatif adresler sunar ve bu adresler tercih edilmelidir.

Tersi Durum: Sizi Gömmeleri

Risk Önlem
Tıklama hırsızlığı Çerçeveleme başlığı
İçerik kopyalama Aynı başlık
Marka karışıklığı Çerçevelemeyi kısıtlayın

Birinci satır gerçek bir saldırı yöntemidir: saldırgan sitenizi görünmez bir çerçevede kendi sayfasına gömüp kullanıcıya masum bir düğme gösterir — kullanıcı aslında sizin sitenizde bir işlem onaylamış olur.

Bu, oturumu açık bir kullanıcıda ciddi sonuçlar doğurabilir.

Önlem tek bir başlık eklemektir: sitenizin başkaları tarafından çerçevelenmesini yasaklayan bir yanıt başlığı.

Bu başlık, özellikle yönetim panelleri ve işlem sayfaları için zorunludur.

Kontrol Listesi

  • Hangi dış kaynaklar yükleniyor, listeleyin.
  • Her birinin gerekli olduğunu doğrulayın.
  • Çerçeve kullanılabilecekleri çerçeveye alın.
  • Kum havuzu ve izin kısıtı ekleyin.
  • Çerçeveleme başlığınızı kontrol edin.

Birinci madde genellikle şaşırtıcı sonuç verir: tarayıcı ağ sekmesinde sayfanızın kaç farklı dış alan adına istek yaptığını saymak, çoğu sitede beklenenin kat kat üzerinde bir sayı gösterir.

Bunların bir kısmı, eklediğiniz betiklerin kendi başına çağırdığı ek kaynaklardır.

İkinci madde ise en yüksek getiriyi verir. Yıllar önce eklenmiş ve artık kullanılmayan araçlar hem risk hem yavaşlık üretir.

Güvenlik başlıklarını sunucu yapılandırmanızdan ekleyebilirsiniz; Linux barındırma hizmeti kapsamında kural dosyası üzerinden çerçeveleme ve içerik politikası başlıkları tanımlanabilir.

Sonuç

Gömme yönteminin seçimi güvenliği belirler: çerçeve içindeki dış içerik sayfanıza erişemez, ama betik olarak eklenen bir dış kod formlarınız ve çerezleriniz dahil her şeye erişebilir. Mümkün olan her yerde çerçeve kullanın ve kum havuzu ile izin kısıtları ekleyin. Performans için gömülü içeriği kullanıcı etkileşimine kadar yüklemeyin — bu hem hız hem gizlilik kazandırır. Ve kendi sitenizin çerçevelenmesini yasaklayan başlığı eklemeyi unutmayın.

Sıkça Sorulan Sorular (SSS)

Çerçeve ile betik gömme arasındaki fark ne?

Yalıtım. Çerçeve içinde çalışan dış içerik sizin sayfanıza erişemez; betik olarak eklenen dış kod ise sayfanızın tamamına — formlarınız ve çerezleriniz dahil — erişebilir. Sohbet araçları, analitik ve reklam betikleri ikinci kategoridedir ve o servislere tam güvenmeniz gerekir.

Kum havuzu nasıl kullanılmalı?

Varsayılan olarak her şeyi kapatır, siz yalnızca gerekenleri tek tek açarsınız — bu, unutulan kısıt riskini ortadan kaldırır. Dikkat: gömülü içeriğe hem betik çalıştırma hem aynı kaynak izni birlikte verilirse koruma pratikte devre dışı kalır.

Gömülü içerik sitemi yavaşlatır mı?

Yavaşlatabilir. Engelleyici biçimde eklenen bir dış betik yavaş yanıt verdiğinde sayfanız o yanıt gelene kadar boş kalır — sizin sunucunuzda sorun olmasa bile site açılmaz. En iyi çözüm, gömülü içeriği kullanıcı tıklayana kadar hiç yüklememektir.

Beni çerçeveleyebilirler mi?

Engellemezseniz evet, ve bu tıklama hırsızlığı saldırısına açık kapı bırakır: saldırgan sitenizi görünmez bir çerçevede kendi sayfasına gömüp kullanıcıya masum bir düğme gösterir; kullanıcı aslında sizin sitenizde işlem onaylar. Çerçevelemeyi yasaklayan yanıt başlığını ekleyin — yönetim panelleri için zorunludur.