CSP: default-src
CSP: default-src
Директива HTTP Content-Security-Policy (CSP) default-src служит резервным вариантом для других директив CSP fetch directives. Для каждой из следующих директив, которые отсутствуют, пользовательский агент ищет директиву default-src и использует это значение для неё:
child-srcconnect-srcfont-srcframe-srcimg-srcmanifest-srcmedia-srcobject-srcprefetch-srcscript-srcscript-src-elemscript-src-attrstyle-srcstyle-src-elemstyle-src-attrworker-src
| Версия CSP | 1 |
|---|---|
| Тип директивы | Fetch directive |
Синтаксис
Для политики default-src разрешается один или несколько источников:
Content-Security-Policy: default-src <source>; Content-Security-Policy: default-src <source> <source>;
Источники
<source> может быть любым из значений, перечисленных в Значения источников CSP.
Обратите внимание, что этот же набор значений может быть использован во всех fetch directives (и в ряде других директив).
Примеры
Наследование не используется с default-src
Если указаны другие директивы, default-src не влияет на них. Следующий заголовок:
Content-Security-Policy: default-src 'self'; script-src https://example.com
эквивалентен:
Content-Security-Policy: connect-src 'self';
font-src 'self';
frame-src 'self';
img-src 'self';
manifest-src 'self';
media-src 'self';
object-src 'self';
script-src https://example.com;
style-src 'self';
worker-src 'self'
Спецификации
Совместимость с браузерами
| Рабочие столы | Мобильные устройства | |||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|
| Chrome | Edge | Firefox | Internet Explorer | Opera | Safari | WebView Android | Chrome Android | Firefox for Android | Opera Android | Safari на IOS | Samsung Internet | |
default-src |
25 |
14 |
23 |
Нет |
15 |
7 |
Да |
Да |
23 |
Да |
7 |
Да |
См. также
© 2005–2022 MDN contributors.
Licensed under the Creative Commons Attribution-ShareAlike License v2.5 or later.
https://developer.mozilla.org/en-US/docs/Web/HTTP/Headers/Content-Security-Policy/default-src