Spec-Zone.ru › HTTP

CSP: connect-src

CSP: connect-src

Направление HTTP Content-Security-Policy (CSP) connect-src ограничивает URL-адреса, которые могут быть загружены с помощью интерфейсов сценариев. Ограничиваются следующие API:

  • <a> ping,
  • fetch(),
  • XMLHttpRequest,
  • WebSocket,
  • EventSource, и
  • Navigator.sendBeacon().

Примечание: connect-src 'self' не разрешается для схем websocket во всех браузерах, дополнительные сведения см. в этой записи.

Версия CSP 1
Тип директивы Директива Fetch
default-src резервное значение Да. Если эта директива отсутствует, пользовательский агент будет искать директиву default-src.

Синтаксис

Для политики connect-src могут быть разрешены один или несколько источников:

Content-Security-Policy: connect-src <source>;
Content-Security-Policy: connect-src <source> <source>;

Источники

<source> может быть любым из значений, перечисленных в Значения источников CSP.

Обратите внимание, что этот же набор значений может использоваться во всех директивах fetch (и в ряде других директив).

Примеры

Случаи нарушения

Учитывая этот заголовок CSP:

Content-Security-Policy: connect-src https://example.com/

Следующие подключения заблокированы и не будут загружены:

<a ping="https://not-example.com">
  <script>
    const xhr = new XMLHttpRequest();
    xhr.open("GET", "https://not-example.com/");
    xhr.send();

    const ws = new WebSocket("https://not-example.com/");

    const es = new EventSource("https://not-example.com/");

    navigator.sendBeacon("https://not-example.com/", {
      /* … */
    });
  </script></a>

Спецификации

Спецификация
Спецификация политики безопасности содержимого уровня 3
# directive-connect-src

Совместимость с браузерами

Рабочий стол Мобильные устройства
Chrome Edge Firefox Internet Explorer Opera Safari WebView Android Chrome Android Firefox для Android Opera Android Safari на iOS Samsung Internet
connect-src
25
14
23
До Firefox 50, атрибуты ping элементов <a> не обрабатывались connect-src.
Нет
15
7
Да
Да
23
Да
7
Да

Примечания к совместимости

  • До Firefox 23, xhr-src использовалось вместо директивы connect-src и ограничивало только использование XMLHttpRequest.

См. также

  • Content-Security-Policy
  • <a> ping
  • fetch()
  • XMLHttpRequest
  • WebSocket
  • EventSource

© 2005–2022 MDN contributors.
Licensed under the Creative Commons Attribution-ShareAlike License v2.5 or later.
https://developer.mozilla.org/en-US/docs/Web/HTTP/Headers/Content-Security-Policy/connect-src

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API