跳转到内容
搜索文档

在生产环境中部署内容安全规则

最后更新 查看 MarkdownAgent 设置

在生产环境中部署或更新内容安全规则时,请遵循本页中的实践。在没有验证期的情况下应用规则变更可能会阻止合法资源,并中断最终用户的应用程序。

安全地更新规则

在生产环境中更新内容安全规则时,请避免以下操作:

  • 切勿在未进行测试的情况下直接在生产环境中编辑现有规则。
  • 切勿在没有验证期的情况下将规则操作从 Log 直接更改为 Allow
  • 切勿一次性删除所有规则。

相反,请遵循以下实践:

  • 在将变更应用于生产环境之前,先在暂存 (staging) 环境中测试变更。
  • 在切换到 Allow 之前,至少使用 Log 规则操作 七天。
  • 每次只更新一条规则。
  • 每次变更后监控规则违规情况 24 小时。
  • 在进行变更之前记录回滚流程。

强制执行前检查清单

在将内容安全规则从 Log 切换到 Allow 之前,请完成以下检查清单:

  • 规则已在 Log 模式下测试了至少七天。
  • 审查了所有规则违规情况并确认没有意外的阻止。
  • 将所有合法的第三方资源添加到规则白名单中。
  • 在所有主流浏览器(Chrome、Firefox、Safari、Edge)上测试了应用程序。
  • 配置了针对规则违规的警报
  • 有一份已记录并准备好执行的回滚流程。

回滚规则变更

如果规则变更导致了意外的违规或阻止了合法资源:

  1. 将规则操作切换回 Log,以立即停止阻止资源。
  2. 审查规则违规情况以确定哪些资源被阻止了。
  3. 更新规则以包含任何遗漏的资源。
  4. 在重新切换回 Allow(会阻止白名单中不存在的资源)之前,重复验证流程。

这篇文档对您有帮助吗?