Spec-Zone.ru › HTTP

CSP: object-src

CSP: object-src

Директива HTTP Content-Security-Policy object-src задаёт допустимые источники для элементов <object>, <embed> и <applet>.

Для задания допустимых типов для элементов <object>, <embed> и <applet> используйте директиву plugin-types.

Примечание: Элементы, управляемые object-src, можно считать устаревшими HTML-элементами, и они не получают новых стандартизированных функций (таких как атрибуты безопасности sandbox или allow для <iframe>). Поэтому рекомендуется ограничивать эту директиву получения (например, явно задавать object-src 'none', если это возможно).

Версия CSP 1
Тип директивы Директива получения
default-src падение Да. Если эта директива отсутствует, пользовательский агент будет искать директиву default-src .

Синтаксис

Для политики object-src можно разрешить один или несколько источников:

Content-Security-Policy: object-src <source>;
Content-Security-Policy: object-src <source> <source>;

Источники

<source> может быть любым из значений, перечисленных в Значения источников CSP.

Обратите внимание, что этот же набор значений может использоваться во всех директивах получения (и в ряде других директив).

Примеры

Случаи нарушения

При данном заголовке CSP:

Content-Security-Policy: object-src https://example.com/

Следующие элементы <object>, <embed> и <applet> будут заблокированы и не загружены:

<embed src="https://not-example.com/flash"></embed>
<object data="https://not-example.com/plugin"></object>
<applet archive="https://not-example.com/java"></applet>

Спецификации

Спецификация
Content Security Policy Level 3
# directive-object-src

Совместимость с браузерами

Рабочие столы Мобильные устройства
Chrome Edge Firefox Internet Explorer Opera Safari WebView Android Chrome Android Firefox for Android Opera Android Safari on IOS Samsung Internet
object-src
25
14
23
Нет
15
7
Да
Да
23
Да
7
Да

См. также

  • Content-Security-Policy
  • <object>, <embed> и <applet>
  • plugin-types

© 2005–2022 MDN contributors.
Licensed under the Creative Commons Attribution-ShareAlike License v2.5 or later.
https://developer.mozilla.org/en-US/docs/Web/HTTP/Headers/Content-Security-Policy/object-src

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API