Spec-Zone.ru › HTTP

CSP: base-uri

CSP: base-uri

Директива HTTP Content-Security-Policy base-uri ограничивает URL-адреса, которые могут использоваться в элементе документа <base>. Если значение отсутствует, разрешены любые URI. Если директива отсутствует, пользовательский агент будет использовать значение в элементе <base>.

Версия CSP 2
Тип директивы Директива документа
default-src fallback Нет. Если не задано, разрешены любые URL-адреса.

Синтаксис

Для политики base-uri может быть разрешено одно или несколько источников:

Content-Security-Policy: base-uri <source>;
Content-Security-Policy: base-uri <source> <source>;

Источники

Эта директива использует большинство тех же значений источников для аргументов, что и другие директивы CSP: Значения источников CSP.

Однако следует учесть, что некоторые значения не имеют смысла для base-uri, такие как ключевые слова 'unsafe-inline' и 'strict-dynamic'.

Примеры

Настройка тега meta

<meta http-equiv="Content-Security-Policy" content="base-uri 'self'" />

Настройка Apache

<IfModule mod_headers.c>
Header set Content-Security-Policy "base-uri 'self'";
</IfModule>

Настройка Nginx

add_header Content-Security-Policy "base-uri 'self';"

Случай нарушения

Поскольку ваш домен не example.com, элемент <base> с его атрибутом href, установленным на https://example.com, приведет к нарушению CSP.

<meta http-equiv="Content-Security-Policy" content="base-uri 'self'" />
<base href="https://example.com/" />

<!--
// Error: Refused to set the document's base URI to 'https://example.com/'
// because it violates the following Content Security Policy
// directive: "base-uri 'self'"
-->

Спецификации

Спецификация
Content Security Policy Level 3
# directive-base-uri

Совместимость с браузерами

Рабочий стол Мобильные устройства
Chrome Edge Firefox Internet Explorer Opera Safari WebView Android Chrome Android Firefox for Android Opera Android Safari на IOS Samsung Internet
base-uri
40
79
35
Нет
27
10
Да
Да
35
Да
9.3
Да

См. также

  • Content-Security-Policy
  • <base>
  • Node.baseURI

© 2005–2022 MDN contributors.
Licensed under the Creative Commons Attribution-ShareAlike License v2.5 or later.
https://developer.mozilla.org/en-US/docs/Web/HTTP/Headers/Content-Security-Policy/base-uri

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API