CSP: child-src
CSP: child-src
Директива HTTP Content-Security-Policy (CSP) child-src определяет допустимые источники для веб-воркеров и вложенных контекстов просмотра, загружаемых с помощью элементов, таких как <frame> и <iframe>. Для воркеров несоответствующие запросы обрабатываются пользовательским агентом как фатальные сетевые ошибки.
| Версия CSP | 2 |
|---|---|
| Тип директивы | Директива Fetch |
default-src падение | Да. Если эта директива отсутствует, пользовательский агент будет искать директиву default-src. |
Синтаксис
Для политики child-src может быть разрешено одно или несколько источников:
Content-Security-Policy: child-src <source>; Content-Security-Policy: child-src <source> <source>;
Источники
<source> может быть любым из значений, перечисленных в Значения источников CSP.
Обратите внимание, что этот же набор значений может использоваться во всех директивах fetch (и в ряде других директив).
Примеры
Случаи нарушения
Учитывая этот заголовок CSP:
Content-Security-Policy: child-src https://example.com/
Этот <iframe> и воркер заблокированы и не будут загружаться:
<iframe src="https://not-example.com"></iframe> <script> const blockedWorker = new Worker("data:application/javascript,…"); </script>
Спецификации
Совместимость с браузерами
| Рабочий стол | Мобильные устройства | |||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|
| Chrome | Edge | Firefox | Internet Explorer | Opera | Safari | WebView Android | Chrome Android | Firefox for Android | Opera Android | Safari на IOS | Samsung Internet | |
child-src |
40 |
15 |
45 |
Нет |
27 |
10 |
Да |
Да |
45 |
Да |
9.3 |
Да |
См. также
© 2005–2022 MDN contributors.
Licensed under the Creative Commons Attribution-ShareAlike License v2.5 or later.
https://developer.mozilla.org/en-US/docs/Web/HTTP/Headers/Content-Security-Policy/child-src