CSP: object-src
CSP: object-src
Директива HTTP Content-Security-Policy object-src задаёт допустимые источники для элементов <object>, <embed> и <applet>.
Для задания допустимых типов для элементов <object>, <embed> и <applet> используйте директиву plugin-types.
Примечание: Элементы, управляемые object-src, можно считать устаревшими HTML-элементами, и они не получают новых стандартизированных функций (таких как атрибуты безопасности sandbox или allow для <iframe>). Поэтому рекомендуется ограничивать эту директиву получения (например, явно задавать object-src 'none', если это возможно).
| Версия CSP | 1 |
|---|---|
| Тип директивы | Директива получения |
default-src падение | Да. Если эта директива отсутствует, пользовательский агент будет искать директиву default-src . |
Синтаксис
Для политики object-src можно разрешить один или несколько источников:
Content-Security-Policy: object-src <source>; Content-Security-Policy: object-src <source> <source>;
Источники
<source> может быть любым из значений, перечисленных в Значения источников CSP.
Обратите внимание, что этот же набор значений может использоваться во всех директивах получения (и в ряде других директив).
Примеры
Случаи нарушения
При данном заголовке CSP:
Content-Security-Policy: object-src https://example.com/
Следующие элементы <object>, <embed> и <applet> будут заблокированы и не загружены:
<embed src="https://not-example.com/flash"></embed> <object data="https://not-example.com/plugin"></object> <applet archive="https://not-example.com/java"></applet>
Спецификации
Совместимость с браузерами
| Рабочие столы | Мобильные устройства | |||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|
| Chrome | Edge | Firefox | Internet Explorer | Opera | Safari | WebView Android | Chrome Android | Firefox for Android | Opera Android | Safari on IOS | Samsung Internet | |
object-src |
25 |
14 |
23 |
Нет |
15 |
7 |
Да |
Да |
23 |
Да |
7 |
Да |
См. также
© 2005–2022 MDN contributors.
Licensed under the Creative Commons Attribution-ShareAlike License v2.5 or later.
https://developer.mozilla.org/en-US/docs/Web/HTTP/Headers/Content-Security-Policy/object-src