CSP: типы плагинов
CSP: типы плагинов
Устаревший: Эта функция больше не рекомендуется. Хотя некоторые браузеры могут её всё ещё поддерживать, она могла быть удалена из соответствующих веб-стандартов, может быть в процессе удаления или сохранена только для совместимости. Избегайте её использования и обновите существующий код, если это возможно; см. таблицу совместимости внизу этой страницы, чтобы принять решение. Имейте в виду, что эта функция может перестать работать в любое время.
Нестандартный: Эта функция нестандартна и не находится на стадии стандартизации. Не используйте её на производственных сайтах, ориентированных на веб: она не будет работать для каждого пользователя. Также могут быть большие несовместимости между реализациями, и поведение может измениться в будущем.
Директива HTTP Content-Security-Policy (CSP) plugin-types ограничивает набор плагинов, которые могут быть встроены в документ, ограничивая типы ресурсов, которые могут быть загружены.
Создание экземпляра элемента <embed>, <object> или <applet> завершится ошибкой, если:
- элемент для загрузки не объявляет допустимый MIME-тип,
- объявленный тип не совпадает ни с одним из указанных типов в директиве
plugin-types, - полученный ресурс не соответствует объявленному типу.
| Версия CSP | 2 |
|---|---|
| Тип директивы | Директива документа |
default-src резервное значение | Нет. Отсутствие значения разрешает всё. |
Синтаксис
Для политики plugin-types можно установить один или несколько MIME-типов:
Content-Security-Policy: plugin-types <type>/<subtype>; Content-Security-Policy: plugin-types <type>/<subtype> <type>/<subtype>;
- <type>/<subtype>
-
Допустимый MIME-тип.
Примеры
Отказ от плагинов
Чтобы запретить все плагины, директива object-src должна быть установлена в 'none', что запретит плагины. Директива plugin-types используется только если разрешены плагины с object-src.
<meta http-equiv="Content-Security-Policy" content="object-src 'none'" />
Разрешение Java-апплетов
Чтобы загрузить <applet>, необходимо указать application/x-java-applet:
Content-Security-Policy: plugin-types application/x-java-applet
Спецификации
Не входит в состав текущей спецификации. Раньше определялась в CSP 2.
Совместимость браузеров
| Десктоп | Мобильный | |||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|
| Chrome | Edge | Firefox | Internet Explorer | Opera | Safari | WebView Android | Chrome Android | Firefox for Android | Opera Android | Safari на IOS | Samsung Internet | |
plugin-types |
40-90 |
15-90 |
Нет |
Нет |
27-76 |
10 |
Да-90 |
Да-90 |
Нет |
Да-64 |
9.3 |
Да-15.0 |
См. также
© 2005–2022 MDN contributors.
Licensed under the Creative Commons Attribution-ShareAlike License v2.5 or later.
https://developer.mozilla.org/en-US/docs/Web/HTTP/Headers/Content-Security-Policy/plugin-types