ÇáÍãÇíÉ Whitelist æÇáÍÙÑ Blocking ÓíÇÓÉ ÃãÇä ÇáãÍÊæì CSP Content Security Policy - ÇáßæÑÏæÝÇ æ ÇáÝæä ÌÇÈ
ÇáßæÑÏæÝÇ æ ÇáÝæä ÌÇÈ Phone Gap / Cordova
ÔÑÍ ÇáãíÊÇ CSP ÇáãÓÆæáÉ Úä ÇáÍãÇíÉ / ÇáÓßíæÑÊí / ÇáÕáÇÍíÇÊ / ÇáÍÙÑ áæÙÇÆÝ ÇáÊØÈíÞ
ÞÏ ÊÌÏ Çäß ÞãÊ ÈÊäÒíá ÈáæÌä plugin æÚäÏ æÖÚ ÝäßÔä function áÇ ÊÌÏå íÚãá !!!
ÌãíÚ æÙÇÆÝ api ááÌÇÝÇ ÓßÑÈÊ ÏÇÎá index.html Çæ ÏÇÎá index.js
ãÍÙæÑå æ ÇáÓÈÈ åæ ßæÏ ãíÊÇ Meta
ÇáæÕÝ :ßæÏ:<meta http-equiv="Content-Security-Policy" content="default-src 'self' data: gap: https://ssl.gstatic.com 'unsafe-eval'; style-src 'self' 'unsafe-inline'; media-src *; img-src 'self' data: content:;">
íæÖÍ åäÇ Çä åäÇß 3 ÇÔíÇÁ ÊÝÚáåÇ åÐå ÇáãíÊÇ ,
ÇáÇæá åæ ãÎÇØÈÉ ÇáÌÇÝÇ ÓßÑÈÊ ãÚ áÛÉ ÇáÇäÏÑæíÏ ÇáäíÊÝ
ÇáËÇäì åæ ãÎÇØÈÉ ÓßÑÈÊ ãÚ áÛÉ ÇáÇì Ýæä ÇáäíÊÝ
ÇáËÇáË åæ ÊÚØíá ÇÓÊÎÏÇã ÇáÈáæÌä ãä ÃÌá ÇáÍãÇíÉ
ÇáßæÏ ÇáãÓÆæá Úä ÍÙÑ ÇáÈáæÌä / ÇáÓßÑÈÊ :ßæÏ:<!-- Customize this policy to fit your own app's needs. For more guidance, see: https://github.com/apache/cordova-plugin-whitelist/blob/master/README.md#content-security-policy Some notes: * gap: is required only on iOS (when using UIWebView) and is needed for JS->native communication * https://ssl.gstatic.com is required only on Android and is needed for TalkBack to function properly * Disables use of inline scripts in order to mitigate risk of XSS vulnerabilities. To change this: * Enable inline JS: add 'unsafe-inline' to default-src -->
ßæÏ:<meta http-equiv="Content-Security-Policy" content="default-src 'self' data: gap: https://ssl.gstatic.com 'unsafe-eval'; style-src 'self' 'unsafe-inline'; media-src *; img-src 'self' data: content:;">
ãÇ åæ self ¿
åæ ÇáÓãÇÍ ÈÊÍãíá res ãä ÇáãÎØØ ÇáÇÕáì ÝÞØ
ãÇ åæ unsafe-inline ¿
åæ ÇáÓãÇÍ ÈÊÍãíá res ãä Çì ãßÇä
ãÇ åæ unsafe-eval ¿
åæ ÇáÓãÇÍ ááÌÇÝÇ ÓßÑÈÊ ÈãÎÇØÈÉ ÇáÇäÏÑæíÏ ÇáäíÊÝ
ãÇ åæ gap ¿
åæ ÇáÓãÇÍ ááÌÇÝÇ ÓßÑÈÊ ÈãÎÇØÈÉ ÇáÇì Ýæä ÇáäíÊÝ
ãÇ åæ https://ssl.gstatic.com ¿
åæ ãåÇã TalkBack (accessibility) ÇáãæÌæÏÉ Ýì ÇáÇäÏÑæíÏ ÇáäíÊÝ
ÇáßæÏ ÇáãÚÏá ÇáãäÇÓÈ áßß ááÚãá ÈÏæä ÞíæÏ :
åæ Çä ÊÖíÝ ááßæÏ ÇáÇÓÇÓì áß
áíßæä ßÇáÊÇáìßæÏ:script-src * 'unsafe-inline';
ßãÇ íãßäß ÍÐÝ ÇáÓØÑ äåÇÆíÇ ÝÓíÚãá ÇáÊØÈíÞ ÈÔßá ããÊÇÒ Ïæä ãÔÇßáßæÏ:<meta http-equiv="Content-Security-Policy" content=" default-src *; style-src * 'unsafe-inline'; script-src * 'unsafe-inline'; media-src *; img-src * data:; " />
æáßä áÇ äÚáã Çä ßÇä ÓíÊæÞÝ ÚäÏ ÇáäÔÑ Úáì ÇáãÊÌÑ Çã áÇ.
ÇáãÑÌÚ :This policy allows images, scripts, AJAX, and CSS from the same origin, and does not allow any other resources to load (eg object, frame, media, etc).
https://content-security-policy.com/
ÌãíÚ ÇáÇßæÇÏ Ýì ÇáãÑÝÞÇÊ



ÑÏ ãÚ ÇÞÊÈÇÓ
ÇáãÝÖáÇÊ