Halaman ini menjelaskan cara memastikan kontrol yang lebih terperinci atas siapa yang dapat melihat konten Anda dan berapa lama. Anda dapat menggunakan URL Bertanda Tangan Cloud CDN dan Service Extensions untuk akses yang aman dan terbatas waktu ke gambar yang dioptimalkan.
URL standar yang tidak ditandatangani memungkinkan pengguna mengubah atau menghapus string parameter kueri secara manual di browser mereka. Jika logika bisnis Anda mengandalkan transformasi gambar untuk kontrol akses atau privasi, kueri yang tidak ditandatangani akan menimbulkan risiko berikut:
Kebocoran metadata: Penyerang dapat menghapus parameter seperti
metadata,preserve=noneuntuk mengambil koordinat GPS tersembunyi atau informasi kamera sensitif yang terdapat dalam file sumber.Melewati pengeditan visual: Jika Anda menggunakan parameter untuk menyembunyikan wajah, plat nomor, atau latar belakang rahasia dengan pemangkasan, pengubahan ukuran, atau pengaburan, pengguna dapat menghapus parameter tersebut untuk melihat gambar yang tidak diedit.
Anda dapat menggunakan URL bertanda tangan dan Service Extensions untuk mencegah permintaan transformasi yang tidak diinginkan.
Pencegahan dengan URL bertanda tangan
Untuk mengurangi risiko ini, konfigurasikan URL Bertanda Tangan Cloud CDN untuk melindungi rute Anda. Saat URL ditandatangani, seluruh string konfigurasi parameter kueri imop akan menjadi bagian dari tanda tangan kriptografi yang divalidasi Cloud CDN pada setiap permintaan. Jika pengguna mencoba mengubah operasi atau parameter, misalnya sizes, Cloud CDN akan otomatis memvalidasi tanda tangan kriptografi dan menolak permintaan, serta menampilkan kode status HTTP 403 Forbidden.
Untuk mengetahui informasi selengkapnya, lihat URL Bertanda Tangan.
Daftar yang diizinkan dengan Service Extensions
Service Extensions memungkinkan developer menyisipkan logika terprogram kustom ke dalam data plane Cloud CDN. Logika kustom ini memungkinkan manipulasi permintaan dan penerapan keamanan tingkat lanjut sebelum fitur pengoptimalan gambar memproses permintaan.
Service Extensions memungkinkan penguraian string kueri imop dan pencocokan parameternya dengan daftar yang diizinkan tetap. Misalnya, hanya dapat mengizinkan lebar responsif yang telah ditentukan, 200, 400, atau 800.
Contoh berikut menunjukkan bagaimana permintaan yang tidak sah mencoba melewati cache edge Anda dan bagaimana Service Extensions menangani permintaan tersebut:
Klien meminta ukuran gambar non-standar yang tidak di-cache:
image.jpg?imop=Resize,width=401Service Extensions mencegat permintaan di edge Cloud CDN. Layanan ini mengurai string kueri untuk mengekstrak
transformation parameter: width=401.Service Extensions membandingkan
401dengan titik henti responsif yang telah ditentukan:Daftar yang diizinkan:
200,400,800Setelah mendeteksi bahwa
401tidak ada dalam daftar yang diizinkan, Service Extensions akan segera menghentikan permintaan dan menampilkan error HTTP 403 (Forbidden) atau menghapus parameter untuk menayangkan gambar asli.
Permintaan tidak diproses, yang mencegah kehabisan komputasi edge.
Untuk mengetahui informasi selengkapnya, lihat Service Extensions.