Spec-Zone.ru › HTTP

CSP: типы плагинов

CSP: типы плагинов

Устаревший: Эта функция больше не рекомендуется. Хотя некоторые браузеры могут её всё ещё поддерживать, она могла быть удалена из соответствующих веб-стандартов, может быть в процессе удаления или сохранена только для совместимости. Избегайте её использования и обновите существующий код, если это возможно; см. таблицу совместимости внизу этой страницы, чтобы принять решение. Имейте в виду, что эта функция может перестать работать в любое время.

Нестандартный: Эта функция нестандартна и не находится на стадии стандартизации. Не используйте её на производственных сайтах, ориентированных на веб: она не будет работать для каждого пользователя. Также могут быть большие несовместимости между реализациями, и поведение может измениться в будущем.

Директива HTTP Content-Security-Policy (CSP) plugin-types ограничивает набор плагинов, которые могут быть встроены в документ, ограничивая типы ресурсов, которые могут быть загружены.

Создание экземпляра элемента <embed>, <object> или <applet> завершится ошибкой, если:

  • элемент для загрузки не объявляет допустимый MIME-тип,
  • объявленный тип не совпадает ни с одним из указанных типов в директиве plugin-types,
  • полученный ресурс не соответствует объявленному типу.
Версия CSP 2
Тип директивы Директива документа
default-src резервное значение Нет. Отсутствие значения разрешает всё.

Синтаксис

Для политики plugin-types можно установить один или несколько MIME-типов:

Content-Security-Policy: plugin-types <type>/<subtype>;
Content-Security-Policy: plugin-types <type>/<subtype> <type>/<subtype>;
<type>/<subtype>

Допустимый MIME-тип.

Примеры

Отказ от плагинов

Чтобы запретить все плагины, директива object-src должна быть установлена в 'none', что запретит плагины. Директива plugin-types используется только если разрешены плагины с object-src.

<meta http-equiv="Content-Security-Policy" content="object-src 'none'" />

Разрешение Java-апплетов

Чтобы загрузить <applet>, необходимо указать application/x-java-applet:

Content-Security-Policy: plugin-types application/x-java-applet

Спецификации

Не входит в состав текущей спецификации. Раньше определялась в CSP 2.

Совместимость браузеров

Десктоп Мобильный
Chrome Edge Firefox Internet Explorer Opera Safari WebView Android Chrome Android Firefox for Android Opera Android Safari на IOS Samsung Internet
plugin-types
40-90
15-90
Нет
Нет
27-76
10
Да-90
Да-90
Нет
Да-64
9.3
Да-15.0

См. также

  • Content-Security-Policy: object-src
  • <object>
  • <embed>
  • <applet>
  • X-Content-Type-Options

© 2005–2022 MDN contributors.
Licensed under the Creative Commons Attribution-ShareAlike License v2.5 or later.
https://developer.mozilla.org/en-US/docs/Web/HTTP/Headers/Content-Security-Policy/plugin-types

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API