CSP: connect-src
CSP: connect-src
Направление HTTP Content-Security-Policy (CSP) connect-src ограничивает URL-адреса, которые могут быть загружены с помощью интерфейсов сценариев. Ограничиваются следующие API:
Примечание: connect-src 'self' не разрешается для схем websocket во всех браузерах, дополнительные сведения см. в этой записи.
| Версия CSP | 1 |
|---|---|
| Тип директивы | Директива Fetch |
default-src резервное значение | Да. Если эта директива отсутствует, пользовательский агент будет искать директиву default-src. |
Синтаксис
Для политики connect-src могут быть разрешены один или несколько источников:
Content-Security-Policy: connect-src <source>; Content-Security-Policy: connect-src <source> <source>;
Источники
<source> может быть любым из значений, перечисленных в Значения источников CSP.
Обратите внимание, что этот же набор значений может использоваться во всех директивах fetch (и в ряде других директив).
Примеры
Случаи нарушения
Учитывая этот заголовок CSP:
Content-Security-Policy: connect-src https://example.com/
Следующие подключения заблокированы и не будут загружены:
<a ping="https://not-example.com"> <script> const xhr = new XMLHttpRequest(); xhr.open("GET", "https://not-example.com/"); xhr.send(); const ws = new WebSocket("https://not-example.com/"); const es = new EventSource("https://not-example.com/"); navigator.sendBeacon("https://not-example.com/", { /* … */ }); </script></a>
Спецификации
Совместимость с браузерами
| Рабочий стол | Мобильные устройства | |||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|
| Chrome | Edge | Firefox | Internet Explorer | Opera | Safari | WebView Android | Chrome Android | Firefox для Android | Opera Android | Safari на iOS | Samsung Internet | |
connect-src |
25 |
14 |
23
До Firefox 50, атрибуты ping элементов <a> не обрабатывались connect-src.
|
Нет |
15 |
7 |
Да |
Да |
23 |
Да |
7 |
Да |
Примечания к совместимости
- До Firefox 23,
xhr-srcиспользовалось вместо директивыconnect-srcи ограничивало только использованиеXMLHttpRequest.
См. также
© 2005–2022 MDN contributors.
Licensed under the Creative Commons Attribution-ShareAlike License v2.5 or later.
https://developer.mozilla.org/en-US/docs/Web/HTTP/Headers/Content-Security-Policy/connect-src