CSP: block-all-mixed-content
CSP: block-all-mixed-content
Устаревший: Эта функция больше не рекомендуется. Несмотря на то, что некоторые браузеры могут её поддерживать, она может быть уже удалена из соответствующих веб-стандартов, может быть в процессе удаления или поддерживаться только для совместимости. Избегайте её использования и, если возможно, обновите существующий код. Обратитесь к таблице совместимости в нижней части этой страницы, чтобы принять решение. Имейте в виду, что эта функция может перестать работать в любое время.
Предупреждение: Эта директива помечена как устаревшая в спецификации: весь смешанный контент теперь заблокирован, если его нельзя автоматически обновить.
Директива HTTP Content-Security-Policy (CSP) block-all-mixed-content блокирует загрузку любых ресурсов по протоколу HTTP, когда страница использует HTTPS.
Все запросы ресурсов смешанного контента, включая активный и пассивный, блокируются. Это также относится к документам <iframe>, гарантируя, что вся страница не содержит смешанного контента.
Примечание: Директива upgrade-insecure-requests оценивается перед block-all-mixed-content. Если первая установлена, вторая ничего не делает, поэтому установите одну директиву или другую — не обе, если вы не хотите принудительно использовать HTTPS в старых браузерах, которые не принуждают его после перенаправления на HTTP.
Синтаксис
Content-Security-Policy: block-all-mixed-content;
Примеры
Content-Security-Policy: block-all-mixed-content;
<meta http-equiv="Content-Security-Policy" content="block-all-mixed-content">
Чтобы более точно ограничить ресурсы HTTP, вы также можете установить отдельные директивы на https:. Например, чтобы запретить небезопасные изображения HTTP:
Content-Security-Policy: img-src https:
Спецификации
Не является частью любой текущей спецификации. Раньше определялось в устаревшей спецификации Mixed Content Level 1.
Совместимость с браузерами
| Рабочие столы | Мобильные устройства | |||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|
| Chrome | Edge | Firefox | Internet Explorer | Opera | Safari | WebView Android | Chrome Android | Firefox for Android | Opera Android | Safari на IOS | Samsung Internet | |
block-all-mixed-content |
Да |
≤79 |
48 |
Нет |
Да |
Нет |
Да |
Да |
48 |
Да |
Нет |
Да |
См. также
© 2005–2022 MDN contributors.
Licensed under the Creative Commons Attribution-ShareAlike License v2.5 or later.
https://developer.mozilla.org/en-US/docs/Web/HTTP/Headers/Content-Security-Policy/block-all-mixed-content