Spec-Zone.ru › HTTP

CSP: default-src

CSP: default-src

Директива HTTP Content-Security-Policy (CSP) default-src служит резервным вариантом для других директив CSP fetch directives. Для каждой из следующих директив, которые отсутствуют, пользовательский агент ищет директиву default-src и использует это значение для неё:

  • child-src
  • connect-src
  • font-src
  • frame-src
  • img-src
  • manifest-src
  • media-src
  • object-src
  • prefetch-src
  • script-src
  • script-src-elem
  • script-src-attr
  • style-src
  • style-src-elem
  • style-src-attr
  • worker-src
Версия CSP 1
Тип директивы Fetch directive

Синтаксис

Для политики default-src разрешается один или несколько источников:

Content-Security-Policy: default-src <source>;
Content-Security-Policy: default-src <source> <source>;

Источники

<source> может быть любым из значений, перечисленных в Значения источников CSP.

Обратите внимание, что этот же набор значений может быть использован во всех fetch directives (и в ряде других директив).

Примеры

Наследование не используется с default-src

Если указаны другие директивы, default-src не влияет на них. Следующий заголовок:

Content-Security-Policy: default-src 'self'; script-src https://example.com

эквивалентен:

Content-Security-Policy: connect-src 'self';
                         font-src 'self';
                         frame-src 'self';
                         img-src 'self';
                         manifest-src 'self';
                         media-src 'self';
                         object-src 'self';
                         script-src https://example.com;
                         style-src 'self';
                         worker-src 'self'

Спецификации

Спецификация
Content Security Policy Уровень 3
# directive-default-src

Совместимость с браузерами

Рабочие столы Мобильные устройства
Chrome Edge Firefox Internet Explorer Opera Safari WebView Android Chrome Android Firefox for Android Opera Android Safari на IOS Samsung Internet
default-src
25
14
23
Нет
15
7
Да
Да
23
Да
7
Да

См. также

  • Content-Security-Policy
  • Директивы CSP (https://www.w3.org/TR/CSP/#csp-directives):
    • Fetch directive
    • Document directive
    • Navigation directive
    • Reporting directive
    • upgrade-insecure-requests
    • block-all-mixed-content
    • require-sri-for Экспериментальная

© 2005–2022 MDN contributors.
Licensed under the Creative Commons Attribution-ShareAlike License v2.5 or later.
https://developer.mozilla.org/en-US/docs/Web/HTTP/Headers/Content-Security-Policy/default-src

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API