CSP: frame-src
CSP: frame-src
Директива HTTP Content-Security-Policy (CSP) frame-src определяет допустимые источники для вложенных контекстов просмотра, загружаемых с помощью элементов, таких как <frame> и <iframe>.
Примечание: frame-src позволяет указать, откуда могут загружаться фреймы iframe на странице. Это отличается от frame-ancestors, которое позволяет указать, какой родительский источник может встраивать страницу.
| Версия CSP | 1 |
|---|---|
| Тип директивы | Директива Fetch |
| Падение по умолчанию | Если эта директива отсутствует, пользовательский агент будет искать директиву child-src (которая падает по умолчанию до директивы default-src). |
Синтаксис
Для политики frame-src могут быть разрешены один или несколько источников:
Content-Security-Policy: frame-src <source>; Content-Security-Policy: frame-src <source> <source>;
Источники
<source> может быть любым из значений, перечисленных в Значения CSP источников.
Обратите внимание, что этот же набор значений может использоваться во всех директивах fetch (и в ряде других директив).
Примеры
Случаи нарушения
Учитывая этот заголовок CSP:
Content-Security-Policy: frame-src https://example.com/
Следующий <iframe> заблокирован и не загрузится:
<iframe src="https://not-example.com/"></iframe>
Спецификации
Совместимость с браузерами
| Рабочий стол | Мобильные устройства | |||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|
| Chrome | Edge | Firefox | Internet Explorer | Opera | Safari | WebView Android | Chrome Android | Firefox для Android | Opera Android | Safari на iOS | Samsung Internet | |
frame-src |
25 |
14 |
23 |
Нет |
15 |
7 |
Да |
Да |
23 |
Да |
7 |
Да |
См. также
© 2005–2022 MDN contributors.
Licensed under the Creative Commons Attribution-ShareAlike License v2.5 or later.
https://developer.mozilla.org/en-US/docs/Web/HTTP/Headers/Content-Security-Policy/frame-src